Azure Network Watcher: topología, monitor de conexión, diagnóstico y visibilidad de flujo
Volver a la ruta AZ-104
AZ-104Capítulo 16

Preparación para la Certificación Microsoft AZ-104

Azure Network Watcher: topología, monitor de conexión, diagnóstico y visibilidad de flujo

Aprende a elegir y utilizar Topología, Monitor de conexión, Verificación del flujo de IP, Diagnósticos de NSG, Próximo salto, Reglas de seguridad vigentes, solución de problemas, captura de paquetes, diagnóstico de VPN, registros de flujo de VNet y Análisis de tráfico.

Tiempo de estudio sugerido: 70 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Azure Network Watcher

Escudo neón de administrador de Azure rodeado de máquinas virtuales, redes, almacenamiento, identidad, gobernanza, supervisión, copias de seguridad e infraestructura como código

1. Obtén evidencia de red para un entorno migrado e híbrido

Adatum ejecuta aplicaciones comerciales de tres niveles en máquinas virtuales repartidas entre varias redes virtuales de . Algunos niveles se migraron desde centros de datos locales y las aplicaciones híbridas aún comunican proceso local y de nube. DevOps necesita evidencia cuando fallan filtrado, enrutamiento, latencia, túnel o paquetes.

Network Watcher proporciona esa evidencia en el nivel del escenario de red. El capítulo explica qué observa cada herramienta, cómo funciona y con cuál iniciar cada investigación.

  • Diferenciar supervisión continua, diagnóstico puntual y análisis de tráfico.
  • Visualizar topología y supervisar rutas de o híbridas en el tiempo.
  • Diagnosticar reglas, rutas, conexiones , paquetes y puertas de enlace .
  • Recopilar registros de flujo de VNet y convertirlos en información operativa.
  • Elegir Network Watcher solo cuando su ámbito coincida con el problema.

Se requieren fundamentos de , subredes, enrutamiento, grupos de seguridad de red, , y emparejamiento.

Mapa con topología, supervisión, diagnóstico de seguridad y rutas, captura, VPN y análisis de flujo.
La investigación avanza del mapa a la medición, decisión de paquete y evidencia retenida.

2. Network Watcher agrupa sus capacidades en tres familias

El servicio supervisa, diagnostica, muestra métricas y activa o desactiva registros para recursos de red de , especialmente en redes virtuales. No es un monitor de rendimiento de aplicación ni una plataforma de análisis Web.

Tres familias.
FamiliaHerramientasPregunta
SupervisiónTopología; Monitor de conexión¿Qué está conectado y la ruta sigue correcta?
DiagnósticoVerificación del flujo ; Diagnósticos de ; Próximo salto; Reglas vigentes; Solución de problemas de conexión; Captura de paquetes; Solución de problemas de ¿Por qué se comporta así el paquete, ruta, conexión o túnel ahora?
TráficoRegistros de flujo de VNet; registros de heredados; Análisis de tráfico¿Qué patrones y decisiones ocurrieron durante un período?
Network Watcher se divide en supervisión, diagnóstico y visibilidad de tráfico.
Elige primero estado continuo, diagnóstico inmediato o historial.

3. La habilitación regional evita desplegar un dispositivo

Al crear o actualizar una red virtual, Network Watcher se habilita automáticamente en la región salvo exclusión previa. La habilitación no altera la carga ni cobra, aunque almacenamiento, Analytics y procesamiento de ciertas funciones sí pueden generar costes.

Hay una instancia por suscripción y región. Se accede por portal, PowerShell, CLI de o según la herramienta. Se necesitan permisos y algunas funciones requieren la extensión de Network Watcher.

Límites seleccionados.
RecursoLímite
Instancias de Network Watcher1 por suscripción y región
Monitores de conexión100 por suscripción y región
Grupos / orígenes y destinos / configuraciones20 / 100 / 20 por monitor
Sesiones de captura10 000 por suscripción y región
Diagnósticos simultáneos1 por suscripción

4. Topología muestra recursos y relaciones entre límites administrativos

Topología es un grafo interactivo entre suscripciones, regiones y grupos de recursos. Revela dependencias ocultas por las listas y da acceso contextual a Próximo salto, Captura de paquetes y Solución de problemas de conexión.

El módulo incluye subredes, NIC, , balanceadores y sondeos, públicas, emparejamientos, puertas y conexiones , VM y . La vista actual añade , , , , puntos privados, , Traffic Manager, y topologías admitidas.

del objeto.
PropiedadSignificado
NameNombre del recurso.
Id del recurso.
LocationRegión.
AssociationsRelaciones con objetos.
AssociationTypeContains o Associated entre hijo y padre.
Name y ResourceId de asociaciónNombre y del recurso referenciado.
Grafo conecta VNet, subredes, NIC, NSG, máquinas, balanceador, puerta y emparejamiento.
Define todo el dominio del error antes de probar una pieza.

5. Monitor de conexión mide una ruta continuamente

Monitor de conexión prueba repetidamente alcance y rendimiento entre puntos de e híbridos. Detecta cambios de ruta, o configuración, mide porcentaje de comprobaciones con error y tiempo de ida y vuelta y ofrece topología y explicaciones.

Un monitor contiene grupos de pruebas que combinan orígenes, destinos y configuraciones en pruebas individuales. Actualmente admite , ICMP y , frecuencia, puerto y umbrales. Las métricas llegan a y los registros a Analytics para historial, consulta y alertas.

Los orígenes VM o conjunto requieren la extensión de Network Watcher. Un origen local usa servidor habilitado con y Agente de ; un destino no necesita extensión. Monitor de conexión clásico está retirado.

Agentes de VM y host local con Arc prueban destinos y envían métricas y registros a Azure Monitor.
Monitor de conexión es continuo y alertable, no un comando único.

6. Solucionar problemas de conexión responde solo en ese instante

Supervisión continua y prueba bajo demanda.
CapacidadMonitor de conexiónSolucionar problemas de conexión
TiempoPruebas programadas y tendenciasPrueba puntual
FinalidadDetectar degradación, error o cambioExplicar un problema actual
SalidaErrores, , ruta, métricas, registros y alertasAlcance, latencia, paquetes, saltos y error
Uso de producción, regiones e híbridoDiagnóstico interactivo

7. Verificación del flujo de evalúa un paquete hipotético

Indica dirección, o , local/remota o , puertos y NIC de la VM. La herramienta evalúa la tupla contra reglas de seguridad y administración y devuelve Allow o Deny junto con la regla responsable.

Considera de NIC y subred y reglas de Manager, pero no envía una solicitud ni prueba el firewall invitado. Allow no demuestra conectividad de extremo a extremo.

Tupla pasa por regla de administración, NSG de subred y NSG de NIC hasta Allow o Deny.
Flujo prueba una tupla; reglas vigentes muestran la política agregada.

8. Diagnósticos de y reglas vigentes amplían el contexto

Diagnósticos de evalúa una VM, conjunto o contra una , prefijo o etiqueta de servicio, identifica la regla y permite añadir o modificar otra con mayor prioridad—número menor—antes de repetir.

Reglas de seguridad vigentes agrega entrada y salida del de NIC, de subred y reglas de administración. Es la vista correcta cuando se superponen capas y para auditoría de cumplimiento.

Selección.
NecesidadHerramienta
Una tupla de VM y regla decisivaVerificación del flujo
VM, conjunto o puerta contra , prefijo o etiqueta y correcciónDiagnósticos de
Lista combinada aplicada a NICReglas de seguridad vigentes

9. Próximo salto explica la decisión efectiva de enrutamiento

Recibe VM, NIC e de destino y devuelve tipo y dirección del próximo salto e identificador de la tabla. Detecta envío hacia puerta local, aplicación virtual, Internet, emparejamiento o destino equivocado.

Si gana una UDR se devuelve; de lo contrario aparece System Route. Combínalo con rutas efectivas y , porque una ruta correcta no demuestra que la aplicación está sana.

Destino se evalúa por rutas y produce próximo salto; diagnóstico mide ruta TCP y errores.
Próximo salto explica la decisión; diagnóstico explica el resultado.

10. La solución de conexión informa latencia, saltos y dominio del error

Prueba desde VM, conjunto, o hacia VM, FQDN, o . En éxito devuelve latencia en milisegundos, paquetes de sondeo y saltos completos.

En error puede clasificar CPU, Memory, GuestFirewall, DNSResolution, NetworkSecurityRule o UserDefinedRoute. Confirma la capa con registros, , directivas o rutas antes de cambiar producción.

11. Captura de paquetes aporta evidencia de protocolo

Network Watcher inicia remotamente una captura en VM o conjunto mediante su extensión. Se activa por portal, PowerShell, CLI o sin ejecutar utilidades manualmente en cada servidor.

Filtra protocolo, local/remota y puerto local/remoto. Guarda en disco o blob de , protege el archivo por sus posibles datos sensibles y detén la sesión al reunir evidencia suficiente.

12. Solución de problemas de diagnostica puerta y conexión

Examina una puerta de enlace de red virtual o conexión y devuelve estado, registro, error y acciones. Es una operación larga iniciada por portal, PowerShell, CLI o ; solo una puede ejecutarse por suscripción.

Campos de .
CampoSignificado
startTime / endTimeInicio y .
codeUnHealthy si falla algún diagnóstico.
resultsColección de resultados.
id / summary / detailedTipo, resumen y detalle.
recommendedActionsAcciones sugeridas.
actionText / actionUri / actionUriTextInstrucción, y etiqueta.
Captura filtrada guarda paquetes y diagnóstico VPN devuelve estado, errores y acciones.
Captura explica paquetes; explica el túnel administrado.

13. Los registros de flujo de VNet son la base histórica actual

Registran de entrada y salida—origen, destino, puertos, protocolo, dirección y decisión—en . No almacenan la carga completa y sirven para investigación, cumplimiento y línea base.

La mención del PDF a o VNet requiere actualización: no se crean nuevos registros de flujo de desde el 30 de junio de 2025 y se retirarán el 30 de septiembre de 2027. Usa registros de red virtual en diseños nuevos y migra los antiguos; el historial almacenado conserva su retención.

14. Análisis de tráfico convierte flujos en preguntas operativas

Agrega flujos comunes, los enriquece con seguridad, topología y geografía y escribe la reducción en Analytics. Muestra hosts, protocolos, pares, tráfico permitido/denegado, entrada/salida, puertos abiertos, reglas bloqueadoras, zonas activas y distribución por región, VNet, subred o red sospechosa.

Úsalo para encontrar exposición, destinos extraños, cuellos de botella y errores. Planea retención y área de trabajo por los costes de almacenamiento, ingesta y proceso.

Tráfico se convierte en registro de VNet en Azure Storage y en panel enriquecido de Log Analytics.
Los registros retienen ; Análisis de tráfico los vuelve visuales.

15. Escenario: identifica la regla que bloquea PowerShell remoto

Para una sesión entre VM Windows en la misma VNet, ejecuta Verificación del flujo de en el destino con entrada, , puerto local 5986 de PowerShell sobre e /puerto de origen.

Si da Deny, registra la regla, identifica NIC, subred o administración, aplica solo la excepción autorizada más estrecha, repite y después prueba agente de escucha y firewall invitado.

16. Escenario: diagnostica una de sitio a sitio

Si la VM no responde desde el entorno local por la nueva , ejecuta Solución de problemas de en la conexión y revisa estado, registro, error y recomendaciones.

Separa túnel y carga: valida prefijos de puerta local, rutas, , firewall y dispositivo local y luego usa Monitor de conexión o prueba puntual.

17. Escenario: compara regiones y ubicación híbrida por latencia

Crea pruebas de Monitor de conexión entre VM de regiones distintas y compara tiempo de ida y vuelta y porcentaje de errores. Para una aplicación híbrida y una VM que usan el mismo almacenamiento, mide desde ambos orígenes.

Latencia local excesiva puede justificar migración; latencia alta de una región puede justificar mover la VM. Mide protocolo y período representativos, no un solo ping.

18. No uses Network Watcher como observabilidad universal

No sustituye rastreo de aplicaciones, análisis Web, navegador sintético ni análisis avanzado. Usa , diagnóstico del recurso, Service Health o una herramienta especializada cuando corresponda.

El límite “no es para ” expresa su foco, no impide probar un FQDN o recurso de red admitido. No sustituye el estado nativo de ni la telemetría de aplicación.

19. Sigue una secuencia de diagnóstico por capas

  • Delimita suscripción, región, VNet, subred, punto, dirección, protocolo y hora.
  • Usa Topología para enumerar la ruta.
  • Consulta Monitor o realiza una prueba puntual.
  • Evalúa filtrado con flujo , y reglas vigentes.
  • Evalúa ruta con Próximo salto y rutas efectivas.
  • Inspecciona , firewall invitado, CPU, memoria, escucha y aplicación.
  • Captura paquetes solo si las capas superiores no explican.
  • Usa diagnóstico para puerta y conexión.
  • Usa registros VNet y Análisis para historial.
  • Registra evidencia, cambia lo mínimo y repite.

20. Las respuestas de evaluación siguen el modelo temporal

Respuestas.
PreguntaRespuestaMotivo
¿Qué recursos conectan a la VNet Dev/Test?TopologíaMuestra recursos y relaciones.
¿Un cambio de afectó VM a VM?Monitor de conexiónDetecta cambios de alcance continuamente.
¿Fallan dispositivos locales por la nueva?Solución de problemas de Diagnostica puerta y conexión.

21. Versión resumida de todos los temas

Repaso rápido.
TemaRecuerda
ÁmbitoEvidencia regional, sobre todo VNet e .
TopologíaMapea antes de diagnosticar.
MonitorPruebas continuas, tendencias, ruta, registros, métricas y alertas.
SeguridadFlujo prueba tupla; prueba objetivo amplio; reglas agregan directiva.
RutaPróximo salto muestra tipo, dirección y origen ganador.
ConexiónPrueba puntual con latencia, saltos y error.
Paquete/Captura protocolo; diagnostica túnel aparte.
TráficoDiseño nuevo usa flujo VNet; Análisis enriquece.
LímiteFuera del ámbito usa , estado de servicio o terceros.

22. Recuperación activa y recursos oficiales

Preguntas de recuperación activa

  • Clasifica cada herramienta como supervisión, diagnóstico o historial.
  • Explica por qué Allow no demuestra la aplicación.
  • Compara flujo , Diagnósticos de y reglas vigentes.
  • Compara Monitor de conexión y prueba puntual.
  • Reconstruye los campos del diagnóstico .
  • Explica por qué los proyectos nuevos usan registros VNet.
  • Diseña el orden de diagnóstico de una conexión híbrida.

Documentación oficial