Gerçek zamanlı trafik
Inbound ve outbound trafiği Mbps/Gbps ile PPS bazında aynı zaman ekseninde izleyin; ani yükselişleri toplam değer içinde kaybetmeyin.
Flowtrion; NetFlow v5, NetFlow v9 ve IPFIX kayıtlarını merkezi olarak toplayarak kaynak/hedef IP, port, protokol, subnet, arayüz, ASN, Mbps/Gbps ve PPS bazında anlamlandırır. ISP, veri merkezi ve kurumsal NOC ekipleri ağda ne olduğunu yalnızca toplam bant genişliğiyle değil, akış bağlamıyla görebilir.
NetFlow izleme, router, switch ve güvenlik duvarlarının ürettiği akış kayıtlarının bir collector üzerinde toplanıp analiz edilmesidir. Bir akış çoğunlukla kaynak IP, hedef IP, kaynak port, hedef port ve IP protokolünden oluşan 5-tuple ile tanımlanır. Exporter; byte ve paket sayaçları, zaman bilgisi, giriş/çıkış arayüzü, TCP bayrakları, ToS/DSCP ve desteklenen cihazlarda ASN gibi alanları kayıtla birlikte gönderebilir. Böylece SNMP’nin “arayüz ne kadar dolu?” sorusunun ötesine geçilerek “trafiği kim, nereye, hangi servis üzerinden ve ne zaman gönderiyor?” soruları cevaplanır.
Collector katmanından operasyon ekranına kadar veri; trafik, güvenlik ve yönlendirme bağlamıyla birlikte değerlendirilir.
Inbound ve outbound trafiği Mbps/Gbps ile PPS bazında aynı zaman ekseninde izleyin; ani yükselişleri toplam değer içinde kaybetmeyin.
En fazla trafik üreten kaynakları, hedefleri ve IP çiftlerini sıralayın; konuşkan istemci, sunucu veya aboneleri hızla belirleyin.
Trafiği subnet, cihaz ve arayüz bağlamında gruplayın; kapasite ve yön değişimlerinin etkisini ekip bazında değerlendirin.
TCP/UDP portları, uygulama davranışları ve protokol dağılımlarını inceleyerek beklenmeyen servis kullanımını görünür hale getirin.
Olay öncesi ve sonrası trafik desenlerini karşılaştırın; yalnızca anlık alarm yerine geriye dönük kanıtla inceleme yapın.
Bps, PPS, hedef yoğunluğu, protokol ve kaynak dağılımındaki sapmaları taban çizgisiyle birlikte yorumlayın.
Ağ cihazı, gözlemlediği trafiği flow kayıtlarına dönüştürür ve UDP üzerinden Flowtrion collector’a yollar. NetFlow v9 ve IPFIX şablon tabanlı olduğu için collector önce template kayıtlarını, ardından bu template’e bağlı veri setlerini çözümler. Normalizasyon katmanı farklı üreticilerin alanlarını ortak bir trafik modelinde birleştirir; analiz katmanı ise canlı panoları, geçmiş sorguları, top talker listelerini ve güvenlik sinyallerini üretir.
Router, switch veya firewall akış kaydı üretir.
NetFlow/IPFIX datagramları alınır ve şablonlar çözümlenir.
Cihaz, arayüz, subnet ve ASN bağlamı eklenir.
Dashboard, geçmiş, alarm ve güvenlik araştırması sunulur.
Sabit kayıt yapısına sahip, yaygın ve hafif bir formattır. IPv4 akış görünürlüğü için pek çok eski ve güncel cihazda kullanılmaya devam eder.
Template tabanlıdır. Exporter, gönderdiği alanların yapısını collector’a şablonlarla bildirir; cihaz ve özellik desteğine göre daha zengin kayıtlar taşır.
IETF tarafından standartlaştırılan, genişletilebilir bilgi elemanları kullanan açık flow export standardıdır. IPv4, IPv6 ve üreticiye özel alanlarda esneklik sağlar.
Normal taban çizgisine göre hedef IP, UDP/TCP portu, kaynak çeşitliliği, Mbps ve PPS artışlarını birlikte değerlendirin.
En fazla bant genişliği veya paket üreten IP, subnet, protokol ve servisleri farklı zaman aralıklarında karşılaştırın.
Transit, peering, uplink ve müşteri ağlarındaki yoğun saatleri geçmiş veriyle ölçerek büyüme kararlarını kanıta dayandırın.
Bir alarmın öncesindeki iletişim çiftlerini, port değişimlerini ve trafik yönünü geriye dönük inceleyin.
SMTP portlarına olağan dışı sayıda hedef üreten kaynakları ve kısa süreli bağlantı desenlerini flow metrikleriyle araştırın.
Trafik değişimini ASN, subnet ve yönlendirme politikalarıyla birlikte değerlendirerek kontrollü aksiyon alın.
Üretici ve yazılım sürümüne göre komutlar değişir. Sağlıklı bir kurulumda yalnızca collector IP’si değil, export kaynağı, observation domain, template yenileme, active/inactive timeout ve sampling davranışı da doğrulanmalıdır.
Sampling instance ve IPFIX/v9 template oluşturulur; flow-server adresi, UDP portu, kaynak adresi ve izlenecek family/interface bağlanır. MX, PTX, QFX, EX ve SRX desteği model ile Junos sürümüne göre kontrol edilmelidir.
Flexible NetFlow yapısında flow record, flow exporter ve flow monitor tanımlanır; monitor ilgili arayüzlere giriş veya çıkış yönünde uygulanır. Exporter source ve template timeout değerleri kontrol edilir.
Traffic Flow etkinleştirilir, izlenecek interface kapsamı seçilir ve hedef collector için NetFlow v5/v9 veya IPFIX formatı tanımlanır. NAT ve interface isimlendirmesi rapor yorumunda dikkate alınır.
NetFlow, NetStream veya IPFIX export özelliği cihaz ve lisans desteğine göre etkinleştirilir. Export edilen alanlar, sampling oranı ve template akışı collector tarafında doğrulanır.
Üretim ortamında öneri: önce tek cihaz ve sınırlı arayüzle başlayın. Export paketleri, template kayıtları, cihaz saat senkronizasyonu ve sampling bilgisini doğruladıktan sonra kapsamı genişletin.
| Teknoloji | Veri türü | En uygun kullanım |
|---|---|---|
| NetFlow / IPFIX | Flow metadatası ve sayaçlar | IP, port, protokol, arayüz ve zaman bazlı geniş ölçekli analiz |
| sFlow | Örneklenmiş paket başlığı + arayüz sayaçları | Yüksek hızlı ve yüksek port yoğunluklu ağlarda istatistiksel görünürlük |
| SNMP | Arayüz ve cihaz sayaçları | Sağlık, kapasite ve toplam kullanım takibi; konuşan IP/port bağlamı sınırlıdır |
| SPAN / Port Mirroring | Kopyalanmış paket trafiği | Derin paket inceleme ve adli analiz; bant genişliği ve depolama maliyeti yüksektir |
Yüksek port yoğunluğunda örneklenmiş paket başlıkları ve arayüz sayaçlarını birlikte değerlendirmek için sFlow izleme sayfasını inceleyin.
NetFlow izleme; router, switch ve güvenlik duvarlarının dışa aktardığı akış kayıtlarını toplayarak trafiği kaynak, hedef, port, protokol, arayüz, paket ve byte bazında analiz eder.
Flowtrion; cihazın dışa aktardığı bilgi alanlarına bağlı olarak NetFlow v5, şablon tabanlı NetFlow v9 ve açık standart IPFIX kayıtlarını işler.
Genellikle hayır. NetFlow ve IPFIX tam paket içeriği yerine trafik metadatası ile byte ve paket sayaçlarını dışa aktarır. Derin paket içeriği gerektiğinde SPAN veya TAP gibi yöntemler ayrıca değerlendirilir.
Evet. Bps, PPS, hedef dağılımı, port ve protokol davranışındaki ani değişimler normal trafik taban çizgisiyle karşılaştırıldığında güçlü DDoS göstergeleri sağlar.
Mevcut exporter cihazlarınızı, trafik hacminizi, saklama ihtiyacınızı ve NOC/SOC iş akışınızı birlikte değerlendirelim.