YÜKSEK HIZLI AĞLAR İÇİN SFLOW ANALİZİ

sFlow İzleme ve Gerçek Zamanlı Ağ Trafiği Analizi

Flowtrion, sFlow agent’larından gelen örneklenmiş paket başlıklarını ve periyodik arayüz sayaçlarını merkezi collector üzerinde işler. Yüksek trafik ve port yoğunluğuna sahip ISP, veri merkezi ve kurumsal ağlarda IP, subnet, protokol, top talker, Mbps/Gbps ve PPS görünürlüğü sağlar.

Packet samplingİstatistiksel trafik
Counter samplesArayüz görünürlüğü
Bps + PPSCanlı metrikler
Yüksek ölçekÇoklu cihaz ve port
01 / sFlow İzleme

sFlow izleme nedir?

sFlow, yüksek hızlı anahtarlamalı ve yönlendirilmiş ağlar için tasarlanmış örnekleme tabanlı bir telemetri teknolojisidir. Ağ cihazındaki sFlow agent, uygun paketlerin istatistiksel bir bölümünü seçer; Ethernet, IP ve transport katmanı başlıklarının belirli kısmını collector’a gönderir. Buna ek olarak interface byte/paket sayaçları, hata ve kullanım bilgileri belirlenen polling interval ile raporlanabilir. Collector, örnekleri ve sayaçları birlikte değerlendirerek geniş ağlarda hangi IP, servis, protokol ve subnetlerin trafik ürettiğini görünür hale getirir.

FLOWTRION

Flowtrion ile sFlow izleme yetenekleri

Paket örnekleri ve arayüz sayaçları ortak zaman çizelgesinde trafik ve güvenlik bağlamına dönüştürülür.

Canlı trafik görünürlüğü

Inbound/outbound bant genişliği ve paket hızını zaman serisi üzerinde izleyin; yoğunluk değişimlerini cihaz ve subnet bağlamında değerlendirin.

Top talker analizi

Örneklenmiş trafikten en yoğun kaynakları, hedefleri, IP çiftlerini ve servisleri belirleyin.

Arayüz sayaçları

Polling ile gelen interface kullanım, paket ve hata sayaçlarını trafik örnekleriyle aynı araştırmada değerlendirin.

Sampling farkındalığı

Sampling oranını exporter bağlamında saklayarak ham örnek ile tahmini toplam trafik arasındaki farkı doğru yorumlayın.

Geçmiş karşılaştırma

Yoğun saatleri, olay öncesini ve kapasite eğilimlerini geçmiş sFlow verisi üzerinde karşılaştırın.

Anomali sinyalleri

PPS, protokol, hedef ve kaynak dağılımındaki sapmaları normal trafik davranışıyla birlikte araştırın.

COLLECTOR PIPELINE

sFlow collector nasıl çalışır?

Switch veya router üzerindeki sFlow agent iki temel veri üretir: packet sample ve counter sample. Packet sample, seçilmiş paketin başlık bölümünü ve gözlem bağlamını taşır. Counter sample ise arayüz sayaçlarını periyodik olarak iletir. Flowtrion collector bu datagramları alır, exporter ve interface bilgileriyle normalleştirir, sampling oranını dikkate alır ve canlı/geçmiş trafik analizine dönüştürür.

1

sFlow Agent

Cihaz paketleri örnekler ve arayüz sayaçlarını okur.

2

Collector

sFlow datagramları alınır ve sample kayıtları çözümlenir.

3

Normalize

Sampling, exporter, interface ve subnet bağlamı eklenir.

4

Analyze

Top talker, trafik geçmişi ve anomali görünürlüğü sağlanır.

TELEMETRY MODEL

sFlow verisinin iki temel bileşeni

Packet samples

Örneklenen paketin Ethernet, IP ve transport katmanı başlıklarının belirli bölümünü, giriş arayüzünü ve sampling bilgisini taşıyabilir.

Counter samples

Interface byte/paket sayaçları, hata ve kullanım değerleri gibi cihaz istatistiklerini belirli polling aralıklarıyla iletir.

Donanım destekli sampling

Birçok platformda örnekleme ASIC seviyesinde gerçekleştirildiği için yüksek hızlı ve yüksek port yoğunluklu ortamlarda düşük ek yükle çalışabilir.

DATA FIELDS

sFlow ile hangi trafik verileri analiz edilir?

  • Kaynak ve hedef MAC/IP adresleri
  • Kaynak ve hedef TCP/UDP portları
  • EtherType ve IP protokolü
  • VLAN ve öncelik bilgileri
  • Giriş/çıkış interface bağlamı
  • Sampling rate ve sample pool
  • Interface byte ve paket sayaçları
  • Broadcast, multicast ve unicast dağılımı
  • Interface hata ve discard sayaçları
  • Bps, PPS, subnet ve top talker tahminleri
OPERATIONAL OUTCOMES

sFlow trafik analizinin kullanım alanları

Veri merkezi fabric görünürlüğü

Yüksek port yoğunluğunda east-west ve north-south trafik desenlerini örnekleme tabanlı olarak izleyin.

DDoS sinyalleri

Hedef yoğunluğu, UDP/TCP dağılımı, kaynak çeşitliliği ve PPS değişimlerini birlikte değerlendirin.

Top talker analizi

En yoğun IP, subnet, protokol ve servisleri farklı sampling ve zaman aralıklarını dikkate alarak sıralayın.

Kapasite planlama

Arayüz sayaçlarını ve trafik örneklerini birleştirerek uplink, leaf/spine ve erişim katmanlarında büyüme eğilimlerini izleyin.

Beklenmeyen servis araştırması

Port ve protokol dağılımındaki yeni veya olağan dışı davranışları geniş ağ kapsamında görünür hale getirin.

Çoklu üretici operasyonu

Juniper, Arista, Cisco ve desteklenen diğer exporter verilerini ortak analiz modelinde karşılaştırın.

DEPLOYMENT GUIDE

sFlow sampling ve polling nasıl planlanır?

Sampling rate için tek bir evrensel doğru değer yoktur. Link hızı, paket hızı, port sayısı, görünürlük hedefi ve collector kapasitesi birlikte değerlendirilmelidir. Polling interval ise interface sayaçlarının ne sıklıkta raporlanacağını belirler; çok kısa aralık daha fazla telemetri, çok uzun aralık ise daha düşük zaman çözünürlüğü üretir.

Juniper Junos

Collector adresi ve UDP portu tanımlanır; sampling rate ve polling interval belirlenir; sFlow izlenecek interface’lerde ayrı ayrı etkinleştirilir. Model ve Junos sürümü Feature Explorer ile doğrulanmalıdır.

Arista EOS

sFlow destination, source interface, sampling rate ve polling interval tanımlanır; sFlow global olarak çalıştırılır ve gerekli interface kapsamı doğrulanır.

Cisco Nexus / veri merkezi switchleri

Platform sFlow özelliği etkinleştirilir; collector, agent/source, sampling rate ve counter polling değerleri sürüme uygun şekilde yapılandırılır.

Diğer üreticiler

sFlow v5 desteği, örneklenen header uzunluğu, interface kapsamı ve sampling uygulamasının ingress/egress davranışı cihaz dokümantasyonundan doğrulanır.

Sampling oranını düşürmek daha fazla örnek üretir ancak exporter, ağ ve collector yükünü artırabilir. Önce trafik profiline uygun başlangıç değeri belirleyin; örnek hacmini ve görünürlük kalitesini ölçerek ayarlayın.

DECISION FRAMEWORK

sFlow, NetFlow, SNMP ve Port Mirroring karşılaştırması

TeknolojiVeri türüEn uygun kullanım
sFlowÖrneklenmiş paket başlığı + interface sayaçlarıYüksek hız ve port yoğunluğunda istatistiksel trafik görünürlüğü
NetFlow / IPFIXFlow metadatası ve sayaçlarIP, port, protokol, interface ve zaman bazlı ayrıntılı flow analizi
SNMPArayüz ve cihaz sayaçlarıSağlık ve toplam kullanım; konuşan IP/port bağlamı sınırlıdır
SPAN / Port MirroringKopyalanmış paket trafiğiDerin paket inceleme; daha yüksek bant genişliği ve depolama ihtiyacı
FAQ

sFlow izleme hakkında sık sorulan sorular

sFlow izleme nedir?

sFlow izleme; ağ cihazındaki sFlow agent tarafından collectora gönderilen örneklenmiş paket başlıklarını ve periyodik arayüz sayaçlarını analiz eder.

1:1000 sFlow sampling ne demektir?

Uygun paketlerin istatistiksel olarak yaklaşık her 1.000 tanesinden birinin örneklenmesi anlamına gelir; her tekil akışın mutlaka görüleceği anlamına gelmez.

sFlow ile NetFlow arasındaki fark nedir?

sFlow örnekleme odaklıdır ve paket başlığının bir bölümünü interface sayaçlarıyla birlikte taşıyabilir. NetFlow ve IPFIX ise genellikle cihazın oluşturduğu veya tuttuğu flow kayıtlarını dışa aktarır.

sFlow yüksek hızlı ağlar için uygun mudur?

Evet. Donanım destekli istatistiksel örnekleme, yüksek trafik ve yüksek port yoğunluğuna sahip ortamlarda geniş görünürlük sağlar.

FLOWTRION NETWORK INTELLIGENCE

sFlow örneklerini anlaşılır trafik görünürlüğüne dönüştürün.

Cihaz kapsamınızı, link hızlarınızı, sampling oranlarını ve saklama ihtiyacınızı teknik ekibimizle birlikte değerlendirin.

Teknik görüşme planlayın
TEKNİK KAYNAKLAR

İlgili uygulama rehberleriyle devam edin