NETFLOW / IPFIX TRAFİK GÖZLEMLENEBİLİRLİĞİ

NetFlow İzleme ve Gerçek Zamanlı Trafik Analizi

Flowtrion; NetFlow v5, NetFlow v9 ve IPFIX kayıtlarını merkezi olarak toplayarak kaynak/hedef IP, port, protokol, subnet, arayüz, ASN, Mbps/Gbps ve PPS bazında anlamlandırır. ISP, veri merkezi ve kurumsal NOC ekipleri ağda ne olduğunu yalnızca toplam bant genişliğiyle değil, akış bağlamıyla görebilir.

NetFlow v5 / v9 / IPFIXFlow formatları
Bps + PPSÇift yönlü trafik
IP / Port / ASNOperasyonel bağlam
Geçmiş + canlıTek analiz akışı
01 / NetFlow İzleme

NetFlow izleme nedir?

NetFlow izleme, router, switch ve güvenlik duvarlarının ürettiği akış kayıtlarının bir collector üzerinde toplanıp analiz edilmesidir. Bir akış çoğunlukla kaynak IP, hedef IP, kaynak port, hedef port ve IP protokolünden oluşan 5-tuple ile tanımlanır. Exporter; byte ve paket sayaçları, zaman bilgisi, giriş/çıkış arayüzü, TCP bayrakları, ToS/DSCP ve desteklenen cihazlarda ASN gibi alanları kayıtla birlikte gönderebilir. Böylece SNMP’nin “arayüz ne kadar dolu?” sorusunun ötesine geçilerek “trafiği kim, nereye, hangi servis üzerinden ve ne zaman gönderiyor?” soruları cevaplanır.

FLOWTRION

Flowtrion ile NetFlow izleme yetenekleri

Collector katmanından operasyon ekranına kadar veri; trafik, güvenlik ve yönlendirme bağlamıyla birlikte değerlendirilir.

Gerçek zamanlı trafik

Inbound ve outbound trafiği Mbps/Gbps ile PPS bazında aynı zaman ekseninde izleyin; ani yükselişleri toplam değer içinde kaybetmeyin.

IP ve top talker analizi

En fazla trafik üreten kaynakları, hedefleri ve IP çiftlerini sıralayın; konuşkan istemci, sunucu veya aboneleri hızla belirleyin.

Subnet ve arayüz görünürlüğü

Trafiği subnet, cihaz ve arayüz bağlamında gruplayın; kapasite ve yön değişimlerinin etkisini ekip bazında değerlendirin.

Port ve protokol analizi

TCP/UDP portları, uygulama davranışları ve protokol dağılımlarını inceleyerek beklenmeyen servis kullanımını görünür hale getirin.

Geçmiş trafik araştırması

Olay öncesi ve sonrası trafik desenlerini karşılaştırın; yalnızca anlık alarm yerine geriye dönük kanıtla inceleme yapın.

Anomali ve DDoS sinyalleri

Bps, PPS, hedef yoğunluğu, protokol ve kaynak dağılımındaki sapmaları taban çizgisiyle birlikte yorumlayın.

COLLECTOR PIPELINE

NetFlow collector nasıl çalışır?

Ağ cihazı, gözlemlediği trafiği flow kayıtlarına dönüştürür ve UDP üzerinden Flowtrion collector’a yollar. NetFlow v9 ve IPFIX şablon tabanlı olduğu için collector önce template kayıtlarını, ardından bu template’e bağlı veri setlerini çözümler. Normalizasyon katmanı farklı üreticilerin alanlarını ortak bir trafik modelinde birleştirir; analiz katmanı ise canlı panoları, geçmiş sorguları, top talker listelerini ve güvenlik sinyallerini üretir.

1

Exporter

Router, switch veya firewall akış kaydı üretir.

2

Collector

NetFlow/IPFIX datagramları alınır ve şablonlar çözümlenir.

3

Normalize

Cihaz, arayüz, subnet ve ASN bağlamı eklenir.

4

Analyze

Dashboard, geçmiş, alarm ve güvenlik araştırması sunulur.

TELEMETRY MODEL

Desteklenen NetFlow ve IPFIX formatları

NetFlow v5

Sabit kayıt yapısına sahip, yaygın ve hafif bir formattır. IPv4 akış görünürlüğü için pek çok eski ve güncel cihazda kullanılmaya devam eder.

NetFlow v9

Template tabanlıdır. Exporter, gönderdiği alanların yapısını collector’a şablonlarla bildirir; cihaz ve özellik desteğine göre daha zengin kayıtlar taşır.

IPFIX

IETF tarafından standartlaştırılan, genişletilebilir bilgi elemanları kullanan açık flow export standardıdır. IPv4, IPv6 ve üreticiye özel alanlarda esneklik sağlar.

DATA FIELDS

NetFlow ile hangi trafik verileri analiz edilir?

  • Kaynak ve hedef IP adresleri
  • Kaynak ve hedef TCP/UDP portları
  • IP protokolü ve TCP bayrakları
  • Byte, paket, Bps ve PPS değerleri
  • İlk/son görülme ve flow süresi
  • Giriş ve çıkış arayüzleri
  • Subnet, VLAN ve yön bilgisi
  • Kaynak/hedef ASN ve next-hop alanları
  • DSCP/ToS ve trafik sınıfı
  • Exporter, observation domain ve sampling bilgisi
OPERATIONAL OUTCOMES

NetFlow trafik analizinin kullanım alanları

DDoS tespiti

Normal taban çizgisine göre hedef IP, UDP/TCP portu, kaynak çeşitliliği, Mbps ve PPS artışlarını birlikte değerlendirin.

Top talker analizi

En fazla bant genişliği veya paket üreten IP, subnet, protokol ve servisleri farklı zaman aralıklarında karşılaştırın.

Kapasite planlama

Transit, peering, uplink ve müşteri ağlarındaki yoğun saatleri geçmiş veriyle ölçerek büyüme kararlarını kanıta dayandırın.

Olay araştırması

Bir alarmın öncesindeki iletişim çiftlerini, port değişimlerini ve trafik yönünü geriye dönük inceleyin.

Outbound spam görünürlüğü

SMTP portlarına olağan dışı sayıda hedef üreten kaynakları ve kısa süreli bağlantı desenlerini flow metrikleriyle araştırın.

BGP operasyon bağlamı

Trafik değişimini ASN, subnet ve yönlendirme politikalarıyla birlikte değerlendirerek kontrollü aksiyon alın.

DEPLOYMENT GUIDE

NetFlow exporter bağlantısı nasıl planlanır?

Üretici ve yazılım sürümüne göre komutlar değişir. Sağlıklı bir kurulumda yalnızca collector IP’si değil, export kaynağı, observation domain, template yenileme, active/inactive timeout ve sampling davranışı da doğrulanmalıdır.

Juniper Junos

Sampling instance ve IPFIX/v9 template oluşturulur; flow-server adresi, UDP portu, kaynak adresi ve izlenecek family/interface bağlanır. MX, PTX, QFX, EX ve SRX desteği model ile Junos sürümüne göre kontrol edilmelidir.

Cisco IOS / IOS-XE

Flexible NetFlow yapısında flow record, flow exporter ve flow monitor tanımlanır; monitor ilgili arayüzlere giriş veya çıkış yönünde uygulanır. Exporter source ve template timeout değerleri kontrol edilir.

MikroTik RouterOS

Traffic Flow etkinleştirilir, izlenecek interface kapsamı seçilir ve hedef collector için NetFlow v5/v9 veya IPFIX formatı tanımlanır. NAT ve interface isimlendirmesi rapor yorumunda dikkate alınır.

Fortinet / Huawei / Arista

NetFlow, NetStream veya IPFIX export özelliği cihaz ve lisans desteğine göre etkinleştirilir. Export edilen alanlar, sampling oranı ve template akışı collector tarafında doğrulanır.

Üretim ortamında öneri: önce tek cihaz ve sınırlı arayüzle başlayın. Export paketleri, template kayıtları, cihaz saat senkronizasyonu ve sampling bilgisini doğruladıktan sonra kapsamı genişletin.

DECISION FRAMEWORK

NetFlow, sFlow, SNMP ve Port Mirroring karşılaştırması

TeknolojiVeri türüEn uygun kullanım
NetFlow / IPFIXFlow metadatası ve sayaçlarIP, port, protokol, arayüz ve zaman bazlı geniş ölçekli analiz
sFlowÖrneklenmiş paket başlığı + arayüz sayaçlarıYüksek hızlı ve yüksek port yoğunluklu ağlarda istatistiksel görünürlük
SNMPArayüz ve cihaz sayaçlarıSağlık, kapasite ve toplam kullanım takibi; konuşan IP/port bağlamı sınırlıdır
SPAN / Port MirroringKopyalanmış paket trafiğiDerin paket inceleme ve adli analiz; bant genişliği ve depolama maliyeti yüksektir
FAQ

NetFlow izleme hakkında sık sorulan sorular

NetFlow izleme nedir?

NetFlow izleme; router, switch ve güvenlik duvarlarının dışa aktardığı akış kayıtlarını toplayarak trafiği kaynak, hedef, port, protokol, arayüz, paket ve byte bazında analiz eder.

Flowtrion hangi flow formatlarını destekler?

Flowtrion; cihazın dışa aktardığı bilgi alanlarına bağlı olarak NetFlow v5, şablon tabanlı NetFlow v9 ve açık standart IPFIX kayıtlarını işler.

NetFlow paket içeriğini taşır mı?

Genellikle hayır. NetFlow ve IPFIX tam paket içeriği yerine trafik metadatası ile byte ve paket sayaçlarını dışa aktarır. Derin paket içeriği gerektiğinde SPAN veya TAP gibi yöntemler ayrıca değerlendirilir.

NetFlow ile DDoS tespit edilebilir mi?

Evet. Bps, PPS, hedef dağılımı, port ve protokol davranışındaki ani değişimler normal trafik taban çizgisiyle karşılaştırıldığında güçlü DDoS göstergeleri sağlar.

FLOWTRION NETWORK INTELLIGENCE

NetFlow verinizi operasyonel karara dönüştürün.

Mevcut exporter cihazlarınızı, trafik hacminizi, saklama ihtiyacınızı ve NOC/SOC iş akışınızı birlikte değerlendirelim.

Teknik görüşme planlayın
TEKNİK KAYNAKLAR

İlgili uygulama rehberleriyle devam edin