Когда речь заходит о мониторинге сети на уровне провайдера или датацентра, обычных SNMP-графиков недостаточно. Нужно понимать кто, куда и сколько трафика гоняет. Для этого используют NetFlow и sFlow - технологии экспорта сетевых потоков. Статья больше ознакомительная, чем практичная. Для понимания как все устроено.
Что такое NetFlow
NetFlow - технология Cisco, которая собирает статистику по каждому сетевому потоку:
IP-адреса, порты, протокол, объём трафика, время жизни сессии.
Особенности:
высокая детализация;
хорош для биллинга, расследований, анализа атак;
поддерживается большинством маршрутизаторов (NetFlow v5/v9, IPFIX);
🙅♂️ Минус - нагрузка на оборудование при больших объемах трафика.
Что такое sFlow
sFlow работает по другому принципу - семплирование. Устройство отправляет не все потоки, а только выборку пакетов + счётчики интерфейсов.
Особенности:
минимальная нагрузка на свитчи;
отлично масштабируется;
идеально для высоконагруженных сетей и DC;
🙅♂️ Минус - нет полной картины каждого соединения, только статистическая модель.
На практике у провайдеров часто используются оба подхода.
▪️ Прием и анализ данных
Flow-данные отправляются на коллекторы:
nfdump / nfsen;
pmacct;
ElastiFlow (Elastic + NetFlow/sFlow);
Zabbix / Grafana (через плагины).
Типовые задачи:
поиск топ-N потребителей трафика;
обнаружение DDoS;
анализ межсегментного трафика;
контроль договорных лимитов.
#networking #netflow
🧑💻 NetworkAdmin