← Bloga dön FLOWTRION INSIGHTS

Kurumsal Ağlarda NetFlow ve sFlow ile Trafik Görünürlüğü ve Anomali Tespiti

Kurumsal Ağlarda NetFlow ve sFlow ile Trafik Görünürlüğü ve Anomali Tespiti için Flowtrion teknik blog görseli

Giriş

Günümüz kurumsal ağlarında SNMP temelli eşik ve sayaç verileri (interface byte/packet sayıları) tek başına yetersiz kalır; uygulama düzeyindeki davranış değişikliklerini, mikro-DDoS'ları veya kaynak bazlı anormallikleri tespit etmek için akış (flow) verisi gerekir. NetFlow ve sFlow, ağ trafiğini granular seviyede gözlemlemeye olanak veren iki ana yaklaşımı temsil eder. Bu makale, NOC/SOC ekiplerinin her iki yöntemi nasıl kullanabileceğini, kolektör yapılandırma mantığını, örnek anomali tespit tekniklerini ve operasyonel tavsiyeleri teknik bir perspektifle sunar.

Protokol İncelemesi

NetFlow: v5, v9 ve IPFIX temelleri

NetFlow kökenli yaklaşımlar (özellikle Cisco NetFlow) flow tabanlıdır: export edilen kayıtlar bir konuşma (flow) bitişini veya düzenli aralıklarla aktive edilen zaman aşımıyla (active timeout) gönderilir. NetFlow v5 sabit alan yapısına sahiptir; v9 şablon (template) tabanlıdır ve IPFIX (IETF standardı) v9 üzerine genişletilmiş alan desteği sunar.

Pratik etkiler:

  • Durumsallık: NetFlow, cihaz üzerinde akış durumunu tutar. Bu bellekte ve CPU’da yük oluşturur—özellikle yüksek hızda çok sayıda kısa ömürlü flow varsa.
  • Şablonlar: v9/IPFIX, AV-payload, MPLS, BGP next-hop gibi geniş alanların taşınmasına izin verir; kolektörün bu şablonları anlaması gerekir.
  • Taşıma: NetFlow v5/v9 tipik olarak UDP ile taşınır; IPFIX TCP/SCTP ile de kullanılabilir ki bu daha güvenilir ama tüm cihazlar tarafından desteklenmez.

sFlow: Paket örnekleme temelli telemetri

sFlow, örneklenen paket başlıklarını (header) ve cihaz sayaçlarını (counter) periyodik olarak export eder. sFlow örnekleme operasyonu donanımda (ASIC) yapılırsa cihaz CPU üzerindeki etki minimaldir.

Pratik etkiler:

  • Örnekleme odaklı: sFlow, paket başlığını örnekler; tam flow durumu tutulmaz. Bu, özellikle yüksek hızda düşük CPU kullanımı avantajı sağlar ama küçük, düşük trafikli konuşmaları kaçırabilir.
  • Hız ve ölçek: Çok yüksek bant genişlikli çekirdeklerde ölçeklenebilirlik avantajı vardır; örnekleme oranı trade-off’u görünürlük/performans arasında ayarlar.

Örnekleme: deterministic vs probabilistic

Her iki protokolde de örnekleme uygulanabilir, ancak mekanizma farklıdır. Deterministic örnekleme (ör. her N. paket) tutarlı sonuçlar verir; probabilistic rastgele örnekleme kısa süreli yoğunlukları kaçırma riskini azaltabilir. Örnekleme oranları, izleme hedeflerine göre ayarlanmalıdır (ör. genel çekirdek: 1:1000, uç cihaz veya kritik uygulama arayüzü: 1:100 veya daha agresif).

NetFlow vs sFlow — Karşılaştırma

Aşağıdaki ASCII tablosu uygulamada sık karşılaşılan farklılıkları ve kullanım senaryolarını özetler.

+----------------------+------------------------------+------------------------------+ | Özellik | NetFlow (v5/v9/IPFIX) | sFlow | +----------------------+------------------------------+------------------------------+ | Veri modeli | Flow tabanlı, durumsal | Paket-başlığı örnekleme | +----------------------+------------------------------+------------------------------+ | Örnekleme | Opsiyonel (flow sampling) | Paket örnekleme varsayılan | +----------------------+------------------------------+------------------------------+ | CPU & bellek etkisi | Yüksek (flow state) | Düşük (ASIC/telemetry) | +----------------------+------------------------------+------------------------------+ | Alan esnekliği | v9/IPFIX ile zengin şablon | Sınırlı ama yeterli paket başlığı| +----------------------+------------------------------+------------------------------+ | Taşıma protokolü | Genelde UDP, IPFIX -> TCP/SCTP | Genelde UDP | +----------------------+------------------------------+------------------------------+ | En uygun kullanım | Uygulama/oturum analizi, | Yüksek hatlı merkezler, | | senaryosu | L7 ayrımı, flow bazlı güvenlik| hızlı telemetri, performans | +----------------------+------------------------------+------------------------------+ | Kayıp toleransı | Düşük örnekleme durumunda iyi | Örnekleme nedeniyle düşük hacimli olayları kaçırabilir| +----------------------+------------------------------+------------------------------+

Kullanım Senaryoları ve Anomali Tespiti

Temel kurulum ve flow collector mantığı

Bir flow kolektörünün sağlıklı çalışması için tasarım aşamasında göz önünde bulundurulması gerekenler:

  • Topoloji tabanlı kolektör dağılımı: Yüksek Fps (flows-per-second) hatları aynı kolektöre bindirmemek; yatay ölçekleme için hash tabanlı yönlendirme veya load-balancer kullanmak.
  • Port ve protokol: Exporter cihazlarda NetFlow/sFlow için ayrı UDP portları belirleyin; IPFIX kullanıyorsanız güvenilir taşıma gerekiyorsa TCP/SCTP tercih edin.
  • Zaman eşleştirme: Kolektörler ve exporter cihazlar NTP ile senkronize olmalı; flow zaman damgaları korelasyon için kritik.
  • Active/idle timeout ayarları: DDoS ve kısa ömürlü oturumlar için daha kısa active timeout (örn. 30–60s) tercih edilebilir; muhasebe amaçlı uzun süreli analiz için daha uzun timeout kabul edilebilir.
  • Retention ve indeksleme: Hangi alanların indeksleneceğini belirleyin (src/dst IP, src/dst port, proto, interface, AS bilgisi). Akış sayısı yüksekse ham kayıtları uzun süre saklamak maliyetlidir; özet (aggregated) veri saklama politikaları oluşturun.

Yüksek bant genişliği harcayan uygulamaların tespiti

Pratik adımlar:

  1. Top talkers (kaynak IP, hedef IP, konuşma başına byte/packet) tablosu oluşturun—süre bazlı dilimlerle (1, 5, 15 dakika) değişimi izleyin.
  2. Port ve L7 imza bilgisi varsa (IPFIX alanları veya eş zamanlı derin paket/IDS verisi ile) uygulama tiplerini eşleyin.
  3. Örnekleme oranını kritik uygulama arayüzlerinde düşürün (daha sık örnekleme) böylece düşük hacimli ama yoğun oturumlar görülebilir hale gelir.

DDoS ve anomali tespiti teknikleri (NOC/SOC pratikleri)

Anomali tespiti için sadece hacimsel eşiklerden ibaret olmayan, birkaç katmanlı yaklaşım daha etkilidir:

  • Volumetrik eşikler: İnternet çıkış linki veya prefix başına byte/s penceresi. Ancak sabit eşikler yanlış alarmlar üretebilir; trafik mevsimselliği hesaba katılmalıdır.
  • Top talker değişim oranı: Normalde top 10 kaynak/hedef listesindeki ani değişimler hızlı alarm üretebilir.
  • Entropy tabanlı tespit: Kaynak IP veya hedef IP dağılımındaki entropi düşüşü (ör. tek bir hedefe yoğunlaşma) veya artış (rastgele spoofing) anomalileri gösterir.
  • Port/Proto anormallikleri: Beklenmeyen protokol dağılımı (ör. TCP yerine ani UDP patlaması) veya alışılmadık portlara yönelen trafik alarm üretir.
  • SYN/ACK oranları: SYN yoğunluğu artarken cevap oranı düşüyorsa SYN flood belirtisi olabilir. Flow tabanlı veride SYN flag alanı varsa bunu kullanın; yoksa kısa active timeout ile SYN-only flow'ları yakalayın.
  • Reflektör/amplifikasyon tespiti: Hedefe doğru gelen büyük hacimli UDP trafiği ile karşılaştırma yapın; kaynaklar genelde küçük sayıda yansıma sunucusudur (DNS, NTP, Memcached gibi).
  • Baselining & adaptif eşikler: Haftalık/günlük döngüler için sezonluk modeller oluşturun ve z-score/algoritmik eşikler kullanın.

Spof/IP spoofing ve kaynak doğrulama

Flow verisi IP spoofing tespitine destek sağlar ama tek başına kesin delil değildir. Pratik yöntemler:

  • Kaynak IP’lerin beklenen AS veya prefix ile uyuşup uyuşmadığını kontrol edin (BGP verisi ile korelasyon).
  • Reverse path (RPF) doğrulamaya veya edge filtrelerine dikkat edin; flow bazlı olarak aynı anda çok sayıda farklı maskeye sahip kaynak IP'lerden gelen benzer trafiği tespit edin.
  • DNS ve SMTP gibi uygulama loglarıyla korelasyon, spoofing içerikli aktiviteleri destekleyebilir.

Olay müdahalesi: flow tabanlı playbook örneği

  1. Alarm tetiklendiğinde: ilgili zaman aralığındaki top talkers ve entropy metriklerini alın.
  2. Kaynağı lokalize edin: prefix/AS düzeyinde izole edin; eğer hedef izole edilebiliyorsa ACL/Rate-limit uygulayın.
  3. Derin analiz gerekiyorsa: SPAN veya paket yakalama başlatın (kısa süreli, hedefe yönelik) ve IDS/PCAP ile korele edin.
  4. Kapanışta: flow retention kayıtlarını saklayın ve otomatik rapor/görselleştirme ile post-mortem hazırlayın.

Pratik Operasyonel Tavsiyeler

  • Hedef odaklı örnekleme: Her arayüz için aynı örnekleme oranı kullanmayın; kritik uygulama arayüzlerinde örneklemeyi sıklaştırın.
  • Kolektör ölçeklemesi: Fps beklenen seviyesinin en az 2x kapasite planlaması yapın; spike’lar için buffer ve disk yazma performansını test edin.
  • Şablon ve alan yönetimi: IPFIX/v9 şablon değişikliklerini ve exporter firmware güncellemelerini gözlemleyin; kolektörün şablonları otomatik öğrenme yeteneği varsa bunu aktif edin.
  • Gizlilik ve veri yönetimi: Flow verisi meta veri içerir; retention politikaları, anonimleştirme ve erişim kontrollerini belirleyin.
  • Korelasyon: Flow verisini firewall, DNS, DHCP, IDS ve BGP verileri ile ilişkilendirin—anomali sonrası neden analizi için bu zorunludur.

Sonuç

NetFlow ve sFlow birbirini tamamlayan yaklaşımlardır: NetFlow daha zengin, flow-durumlu bir görünürlük sağlarken sFlow yüksek hat hızlarında ölçeklenebilir, düşük cihaz yüküyle hızlı telemetri sunar. NOC ve SOC ekipleri için pratik yaklaşım, topoloji ve amaçlara göre hibrit bir model kurmaktır: kritik uygulama arayüzlerinde daha düşük örnekleme ile NetFlow/IPFIX, çekirdeklerde ise sFlow ile geniş telemetri. Flow collector tasarımı, timeout ve örnekleme ayarları ile tutarlı retention/indeksleme politikaları doğru şekilde yapılandırıldığında, akış tabanlı analiz yüksek doğrulukta DDoS tespiti, uygulama tüketim analizi ve güvenlik olayı soruşturmaları sağlar.

İhtiyacınız olursa kurumsal ağınızın topolojisine göre flow kolektör boyutlandırma, örnekleme stratejisi ve anomali tespit playbook’u için teknik danışmanlık sağlanabilir.

TEMEL ÜRÜN REHBERLERİ

Özel telemetri sayfalarıyla devam edin.

NetFlow İzlemeNetFlow v5 · v9 · IPFIX sFlow İzlemePacket sampling · counters
OKUMAYA DEVAM EDİN