Teknik inceleme · Eylül 2026
NetFlow ve sFlow, ağ trafiğini görünür hale getirmek için kullanılan iki farklı telemetri yaklaşımıdır. İkisi de “kim, kiminle, ne zaman ve ne kadar konuşuyor?” sorusuna yanıt üretir; fakat veriyi oluşturma biçimleri, sundukları ayrıntı ve ölçeklenme karakterleri aynı değildir. Bu rehber NetFlow, IPFIX, sFlow ve Port Mirroring teknolojilerini teknik doğrulukla karşılaştırır ve hangi senaryoda hangisinin seçilmesi gerektiğini açıklar.
NetFlow, ağ cihazının gözlemlediği paketleri ortak özelliklerine göre akış kayıtlarına dönüştürür; sFlow ise paket başlıklarını istatistiksel olarak örnekler ve arayüz sayaçlarını periyodik olarak collector sistemine gönderir. NetFlow ayrıntılı akış geçmişinde, sFlow ise çok yüksek hızlı ve geniş ölçekli anahtarlama ortamlarında güçlüdür. Tam paket içeriği gerektiğinde ikisinin yerine SPAN veya ağ TAP’i kullanılır.
NetFlow nedir?
NetFlow, ilk olarak Cisco tarafından geliştirilen akış tabanlı bir trafik telemetrisi yaklaşımıdır. Bir exporter görevi gören router, switch veya güvenlik cihazı; gözlem noktasından geçen paketleri kaynak ve hedef IP adresi, kaynak ve hedef port, IP protokolü gibi ortak özelliklere göre bir akış altında değerlendirir. Bu temel alan grubu çoğu anlatımda 5-tuple olarak adlandırılır. Cihaz daha sonra oluşan kayıtları bir NetFlow collector sistemine aktarır.
Bir NetFlow kaydı yalnızca IP adreslerinden oluşmaz. Exporter ve kullanılan sürüme bağlı olarak giriş/çıkış arayüzü, paket ve bayt sayısı, akışın başlangıç/bitiş zamanı, TCP bayrakları, Type of Service, next-hop, otonom sistem numarası ve yönlendirme bağlamı gibi alanlar da taşınabilir. Bu bilgiler gerçek zamanlı trafik analizi, kapasite planlama, top-talker araştırması, olay müdahalesi ve DDoS incelemesi için kullanılabilir.
NetFlow ve IPFIX çoğunlukla trafik metadatası taşır; paket payload’ını eksiksiz kaydetmez. Bir oturumun varlığını, yönünü, hacmini ve zamanını gösterebilir; ancak e-posta gövdesi veya HTTP içeriği gibi payload analizi için SPAN, TAP ya da başka bir paket yakalama yöntemi gerekir.
Exporter, collector ve analyzer mimarisi
Akış görünürlüğü üç temel role ayrılır. Exporter trafiği gözlemler ve kayıt üretir. Collector farklı cihazlardan gelen kayıtları güvenilir biçimde kabul eder, şablonları takip eder ve veriyi saklar. Analyzer ise kayıtları IP, subnet, port, protokol, arayüz, ASN, Mbps/Gbps veya PPS gibi boyutlarda sorgulanabilir hale getirir. Flowtrion’un network intelligence platformu, bu veri yolunu güvenlik ve operasyon bağlamıyla birleştirir.
NetFlow v5, NetFlow v9 ve IPFIX arasındaki farklar
“NetFlow” tek bir veri formatını ifade etmeyebilir. Sahada en sık NetFlow v5, NetFlow v9 ve IETF standardı IPFIX ile karşılaşılır. Collector seçerken exporter cihazların hangi formatı, alanları ve şablon yenileme davranışını desteklediği doğrulanmalıdır.
| Özellik | NetFlow v5 | NetFlow v9 | IPFIX |
|---|---|---|---|
| Kayıt yapısı | Sabit alanlı | Şablon tabanlı | Şablon tabanlı ve genişletilebilir |
| IPv6/MPLS esnekliği | Sınırlı | Şablona bağlı | Bilgi elemanlarıyla geniş kapsam |
| Standart durumu | Cisco formatı | RFC 3954 ile belgelenmiş Cisco formatı | RFC 7011 ile tanımlanan IETF standardı |
| Collector gereksinimi | Format doğrudan ayrıştırılır | Data record öncesinde şablon bilinmelidir | Şablon ve observation domain doğru izlenmelidir |
NetFlow v9’un şablon yaklaşımı, farklı kayıt türlerinin aynı protokol içinde taşınmasına olanak verir. IPFIX bu yaklaşımı standartlaştırır ve IANA tarafından yönetilen bilgi elemanlarıyla birlikte daha geniş bir birlikte çalışabilirlik modeli sunar. Şablon kaybı, observation domain karışıklığı veya yanlış timeout ayarları collector tarafında eksik ya da hatalı görünen verilere neden olabilir.
sFlow nedir?
sFlow, yüksek hızlı anahtarlanan ve yönlendirilen ağları izlemek için tasarlanmış örnekleme tabanlı bir telemetri teknolojisidir. Bir sFlow agent, ağ cihazından geçen paketlerin belirli bir bölümünü istatistiksel olarak seçer, seçilen paketin başlık kısmını bir flow sample içinde raporlar ve arayüz sayaçlarını counter sample olarak periyodik biçimde aktarır. Güncel uygulamalar için sFlow Version 5 tanımları esas alınır.
sFlow’da “flow” kelimesi bulunsa da çalışma modeli NetFlow’daki gibi her konuşma için durum tutan bir flow cache oluşturmak değildir. Paket örnekleri, belirlenen sampling oranına göre seçilir. Bu özellik sFlow’u çok sayıda portun ve yüksek hat hızlarının bulunduğu veri merkezi omurgalarında ölçeklenebilir kılar. Bununla birlikte sonuçların istatistiksel tahmin olduğu unutulmamalıdır.
sFlow sampling nasıl çalışır?
Örneğin 1:1000 sampling oranı, uzun vadede yaklaşık her bin paketten birinin örneklenmesi hedefini ifade eder; “tam olarak her bininci paket” şeklinde yorumlanmamalıdır. Daha düşük örnekleme yoğunluğu collector’a ulaşan veri miktarını azaltır fakat kısa ömürlü veya düşük hacimli iletişimlerin örneğe girme olasılığını da düşürür. Doğru oran; hat hızı, paket oranı, izlenen port sayısı, olay tespit hedefi ve collector kapasitesi birlikte değerlendirilerek belirlenmelidir.
sFlow datagramları yaygın olarak UDP 6343 portuna gönderilir. UDP teslim garantisi sağlamadığından exporter ile collector arasındaki ACL, yönlendirme, MTU, paket kaybı ve sıralama koşulları izlenmelidir. Counter polling aralığı da sampling oranından ayrı bir ayardır; arayüz kullanımını, hataları ve sayaç değişimlerini hangi sıklıkta göreceğinizi belirler.
NetFlow ve sFlow arasındaki farklar
| Kriter | NetFlow / IPFIX | sFlow |
|---|---|---|
| Temel veri modeli | Gözlemlenen trafik akışlarının kayıtları | İstatistiksel paket başlığı örnekleri ve arayüz sayaçları |
| Cihazdaki durum | Uygulamaya göre flow cache ve sayaç takibi | Örnekleme odaklı, akış başına durum tutmayan yaklaşım |
| Ayrıntı | Akış süresi, hacmi ve ortak alanlar üzerinde güçlü geçmiş | Örneklenen paket başlıklarında protokol katmanı görünürlüğü |
| Ölçek | Exporter kapasitesi ve sampling ayarına bağlı | Çok yüksek hızlı ve çok portlu ortamlara uygun |
| Küçük akışlar | Sampling kapalıysa daha tutarlı temsil edilebilir | Sampling nedeniyle örneğe girmeyebilir |
| Uzun dönem saklama | Kompakt akış kayıtlarıyla elverişli | Sampling ve polling ayarına göre elverişli |
| Payload | Genellikle taşımaz | Genellikle kesilmiş paket başlığı; tam payload değildir |
| Yaygın kullanım | Trafik muhasebesi, geçmiş analiz, güvenlik araştırması | Geniş ölçekli görünürlük, trend ve hızlı trafik değişimleri |
“NetFlow her zaman daha doğru”, “sFlow hiç CPU kullanmaz” veya “sFlow bütün paketleri görür” gibi kesin ifadeler doğru değildir. Sonuç; cihazın ASIC ve yazılım mimarisine, exporter uygulamasına, sampling oranına, aktif/pasif timeout değerlerine, template yenilemesine ve collector’ın kayıpsız veri işleme kapasitesine bağlıdır.
Port Mirroring, SPAN ve TAP farkı
Port Mirroring veya SPAN, seçilen port ya da VLAN üzerindeki paketlerin bir analiz hedefine kopyalanmasıdır. RSPAN bu kopyayı Layer 2 alanında taşırken ERSPAN kapsülleyerek IP ağı üzerinden uzak bir analiz noktasına iletebilir. Ağ TAP’i ise fiziksel ya da sanal trafik yolundan paket kopyası sağlamayı amaçlar.
Bu yöntemlerin NetFlow ve sFlow’dan temel farkı, doğru kapasite ve yapılandırma altında paket içeriğine erişim sunmalarıdır. DPI, IDS/IPS, protokol hata ayıklama ve adli analiz için bu ayrıntı gerekli olabilir. Buna karşılık tam paket kopyaları çok daha yüksek bant genişliği ve depolama üretir. Mirror hedefinin aşırı yüklenmesi veya switch’in kopyalama sınırları görünmeyen paket kayıplarına yol açabilir.
NetFlow mu, sFlow mu? Seçim rehberi
NetFlow/IPFIX seçin
Akışların zaman, hacim, adres, port ve arayüz bağlamıyla araştırılması; uzun süre saklanması ve tekrar sorgulanması öncelikliyse.
sFlow seçin
Çok sayıda switch portu ve yüksek hızlı bağlantıda istatistiksel, ölçeklenebilir ve geniş kapsamlı görünürlük gerekiyorsa.
SPAN/TAP seçin
Payload, yeniden paket oluşturma, derin protokol analizi veya belirli bir olay için bit/paket düzeyinde kanıt gerekiyorsa.
Hibrit model kullanın
Sürekli görünürlük için NetFlow/sFlow, ayrıntılı inceleme için olay anında SPAN/TAP kullanmak istiyorsanız.
Seçime protokol adından önce operasyon sorusuyla başlayın: “Kapasiteyi mi planlıyorum, bir anomaliyi mi buluyorum, belirli bir iletişimi mi araştırıyorum, yoksa payload mı incelemem gerekiyor?” Birçok büyük ağda tek teknoloji yerine, cihazların doğal telemetri kabiliyetlerini ortak bir analiz katmanında birleştirmek daha gerçekçidir.
Gerçek kullanım senaryoları
DDoS ve anomali araştırması
Volumetrik bir olayda Mbps/Gbps tek başına yeterli değildir. PPS değişimi, hedef dağılımı, kaynak çeşitliliği, protokol/port kırılımı ve normal davranıştan sapma birlikte incelenmelidir. NetFlow veya sFlow ilk tespit ve kapsam belirleme için kullanılabilir; anomali tespiti sonrasında gerektiğinde paket yakalamaya geçilebilir.
Top talker ve kapasite planlama
Top talker analizi, yalnızca en fazla bant kullanan IP listesinden ibaret değildir. Kaynak-hedef çiftleri, subnet, uygulama portu, arayüz ve zaman aralığı birlikte değerlendirildiğinde kapasite artışının nerede gerektiği ve trafiğin iş beklentileriyle uyumlu olup olmadığı anlaşılır.
ISP ve veri merkezi görünürlüğü
Çok kiracılı veya çok lokasyonlu ortamlarda exporter kimliği, observation domain, interface mapping, ASN ve routing bağlamı kritik hale gelir. Kayıtların ortak bir şemaya normalize edilmesi, aynı araştırmada NetFlow v5, v9, IPFIX ve sFlow kaynaklarının birlikte sorgulanmasını sağlar.
Olay geçmişini yeniden oluşturma
Paket yakalamanın sürekli saklanması maliyetli olabilir. Akış telemetrisi daha uzun retention süreleriyle “hangi sistem, ne zaman, hangi hedef ve servise, ne kadar trafik gönderdi?” sorularına geriye dönük yanıt verebilir. Bunun kesin adli kanıt sınırları kurumun toplama kapsamı ve veri bütünlüğü politikalarıyla açıkça belirlenmelidir.
Yaygın NetFlow ve sFlow kurulum hataları
- Zaman senkronizasyonunu ihmal etmek: Exporter, collector ve ilişkili log kaynakları aynı zaman referansına sahip değilse olay korelasyonu bozulur.
- Template yenilemesini izlememek: NetFlow v9/IPFIX şablonu bilinmeyen data record’lar collector tarafından anlamlandırılamaz.
- Sampling oranını belgelememek: Hacim tahminleri yanlış yorumlanabilir ve iki exporter karşılaştırılamaz.
- Ingress/egress yönünü karıştırmak: Interface mapping hataları gelen ve giden trafiğin çift ya da ters görünmesine neden olabilir.
- Aynı trafiği birden fazla noktada saymak: Çekirdek ve kenar exporter’ların kapsamı belirlenmezse global toplamlar şişebilir.
- Collector kapasitesini yalnızca Mbps ile planlamak: Kayıt/saniye, template sayısı, disk IOPS, indeksleme ve retention birlikte ölçülmelidir.
- UDP kaybını görünmez kabul etmek: Ağ yolu, ACL ve collector kuyrukları telemetri paket kaybı açısından izlenmelidir.
- NAT ve asimetrik yönlendirmeyi hesaba katmamak: Aynı iletişimin farklı observation point’lerde farklı kimliklerle görülmesi normal olabilir.
Flowtrion NetFlow ve sFlow verisini nasıl değerlendirir?
Flowtrion, NetFlow v5/v9, IPFIX ve sFlow telemetrisini ortak trafik boyutlarında analiz ederek gerçek zamanlı ve geçmiş görünürlük sağlar. IP, subnet, port, protokol, arayüz, trafik hacmi ve paket oranı aynı araştırma akışında incelenebilir. Bu görünürlük realtime trafik analizi, top talker, anomali, spoof, SMTP, DNS ve kontrollü BGP operasyonlarıyla ilişkilendirilebilir.
Amaç yalnızca grafik üretmek değildir. Sağlıklı bir operasyon akışı; beklenmeyen değişikliği tespit etmeli, değişikliği oluşturan kaynak/hedefleri daraltmalı, geçmiş davranışla karşılaştırmalı ve gerekiyorsa paket düzeyi ya da routing kanıtına geçmelidir. Ortamınıza uygun exporter, sampling, timeout ve retention tasarımı için Flowtrion teknik ekibiyle görüşebilirsiniz.
NetFlow ve sFlow hakkında sık sorulan sorular
NetFlow ile sFlow arasındaki temel fark nedir?
NetFlow gözlemlenen trafik akışlarını tanımlayan kayıtlar üretirken sFlow paket başlıklarını istatistiksel olarak örnekler ve arayüz sayaçlarını periyodik olarak aktarır. Doğru seçim ihtiyaç duyulan ayrıntıya, ağ ölçeğine ve cihaz desteğine bağlıdır.
NetFlow paket içeriğini kaydeder mi?
Genellikle hayır. NetFlow ve IPFIX trafik metadatası taşır. Payload incelemesi için SPAN, TAP veya paket yakalama altyapısı gerekir.
sFlow hangi portu kullanır?
sFlow datagramları yaygın olarak UDP 6343 portuna gönderilir. Bununla birlikte exporter üzerindeki gerçek collector portu ve ACL yapılandırması doğrulanmalıdır.
NetFlow ve sFlow aynı collector üzerinde kullanılabilir mi?
Collector her iki formatı destekliyorsa evet. Analiz katmanının sampling bilgisini koruması, exporter kimliğini doğru ayırması ve alanları anlam kaybı oluşturmadan normalize etmesi gerekir.
sFlow küçük akışları kaçırabilir mi?
Evet. İstatistiksel örnekleme nedeniyle düşük hacimli veya çok kısa bir iletişim örneğe girmeyebilir. Sampling oranı tespit hedeflerine göre belirlenmeli ve kritik senaryolarda başka telemetri kaynaklarıyla desteklenmelidir.
En iyi yaklaşım NetFlow mu sFlow mu?
Evrensel bir kazanan yoktur. Cihaz desteği, hat hızı, araştırma ayrıntısı, saklama süresi ve operasyon hedefi belirleyicidir. Karma ağlarda iki teknoloji birlikte kullanılabilir.
Teknik kaynaklar
- RFC 3954 — Cisco Systems NetFlow Services Export Version 9
- RFC 7011 — IP Flow Information Export (IPFIX) Protocol
- sFlow.org — sFlow Version 5 specifications
- IANA — IPFIX Information Elements registry
Sonuç
NetFlow, sFlow ve Port Mirroring aynı problemin birbirinin yerine geçen isimleri değildir. NetFlow/IPFIX akış geçmişi ve trafik metadatasında; sFlow yüksek hızlı ağlarda istatistiksel örnekleme ve arayüz görünürlüğünde; SPAN/TAP ise paket içeriği gereken derin incelemelerde öne çıkar. En doğru mimari, teknoloji adını değil cevaplanması gereken operasyon sorusunu başlangıç noktası kabul eder ve gerekli olduğunda bu veri kaynaklarını birlikte kullanır.
