NetFlow און IPFIX זענען ביידע טעקנאַלאַדזשיז געניצט פֿאַר נעץ לויפן מאָניטאָרינג און אַנאַליסיס. זיי צושטעלן ינסייץ אין נעץ פאַרקער פּאַטערנז, העלפּינג אין פאָרשטעלונג אַפּטאַמאַזיישאַן, טראָובלעשאָאָטינג און זיכערהייט אַנאַליסיס.
נעטפלאָוו:
וואָס איז NetFlow?
נעטפלאָוואיז דער אָריגינעל לויפן מאָניטאָרינג לייזונג, ערידזשנאַלי דעוועלאָפּעד דורך Cisco אין די שפּעט 1990 ס. עס זענען עטלעכע פאַרשידענע ווערסיעס, אָבער רובֿ דיפּלוימאַנץ זענען באזירט אויף NetFlow v5 אָדער NetFlow v9. כאָטש יעדער ווערסיע האט פאַרשידענע קייפּאַבילאַטיז, די יקערדיק אָפּעראַציע בלייבט די זעלבע:
ערשטער, אַ ראַוטער, באַשטימען, פיירוואַל אָדער אן אנדער טיפּ פון מיטל וועט כאַפּן אינפֿאָרמאַציע אויף די נעץ "פלאָוז" - בייסיקלי אַ גאַנג פון פּאַקיץ וואָס טיילן אַ פּראָסט גאַנג פון קעראַקטעריסטיקס ווי מקור און דעסטיניישאַן אַדרעס, מקור און דעסטיניישאַן פּאָרט און פּראָטאָקאָל. טיפּ. נאָך אַ לויפן איז דאָרמאַנט אָדער אַ פּרעדעפינעד צייט איז דורכגעגאנגען, די מיטל וועט אַרויספירן די לויפן רעקאָרדס צו אַ ענטיטי באקאנט ווי אַ "פלאָוו קאַלעקטער".
צום סוף, אַ "שטראָם אַנאַליזער" מאכט זינען פון די רעקאָרדס, פּראַוויידינג ינסייץ אין די פאָרעם פון וויזשוואַלאַזיישאַנז, סטאַטיסטיק און דיטיילד היסטארישע און פאַקטיש-צייט ריפּאָרטינג. אין פיר, קאַלעקטערז און אַנאַליזערז זענען אָפט אַ איין ענטיטי, אָפט קאַמביינד אין אַ גרעסערע נעץ פאָרשטעלונג מאָניטאָרינג לייזונג.
NetFlow אַפּערייץ אויף אַ סטאַטעפול יקער. ווען אַ קליענט מאַשין ריטשאַז אַ סערווער, NetFlow וועט אָנהייבן קאַפּטשערינג און אַגגרעגייטינג מעטאַדאַטאַ פון די לויפן. נאָך די סעסיע איז טערמאַנייטיד, NetFlow וועט אַרויספירן אַ איין גאַנץ רעקאָרד צו די קאַלעקטער.
כאָטש עס איז נאָך אָפט געניצט, NetFlow v5 האט אַ נומער פון לימיטיישאַנז. די יקספּאָרטאַד פעלדער זענען פאַרפעסטיקט, מאָניטאָרינג איז געשטיצט בלויז אין די ינגרעסס ריכטונג, און מאָדערן טעקנאַלאַדזשיז ווי IPv6, MPLS און VXLAN זענען נישט געשטיצט. NetFlow v9, אויך בראַנדיד ווי Flexible NetFlow (FNF), אַדרעסט עטלעכע פון די לימיטיישאַנז, אַלאַוינג ניצערס צו בויען מנהג טעמפּלאַטעס און אַדינג שטיצן פֿאַר נייַער טעקנאַלאַדזשיז.
פילע ווענדאָרס אויך האָבן זייער אייגענע פּראַפּרייאַטערי ימפּלאַמאַנץ פון NetFlow, אַזאַ ווי jFlow פֿון Juniper און NetStream פֿון Huawei. כאָטש די קאַנפיגיעריישאַן קען זיין עפּעס אַנדערש, די ימפּלאַמאַנץ אָפט פּראָדוצירן לויפן רעקאָרדס וואָס זענען קאַמפּאַטאַבאַל מיט NetFlow קאַלעקטערז און אַנאַליזערז.
שליסל פֿעיִקייטן פון NetFlow:
~ לויפן דאַטאַ: NetFlow דזשענערייץ לויפן רעקאָרדס וואָס אַנטהאַלטן דעטאַילס אַזאַ ווי מקור און דעסטיניישאַן IP אַדרעסעס, פּאָרץ, טימעסטאַמפּס, פּאַקאַט און בייט קאַונץ און פּראָטאָקאָל טייפּס.
~ פאַרקער מאָניטאָרינג: NetFlow גיט וויזאַביליטי אין נעץ פאַרקער פּאַטערנז, אַלאַוינג אַדמיניסטראַטאָרס צו ידענטיפיצירן שפּיץ אַפּלאַקיישאַנז, ענדפּוינץ און פאַרקער קוואלן.
~אַנאַמאַלי דעטעקשאַן: דורך אַנאַלייזינג לויפן דאַטן, NetFlow קענען דעטעקט אַנאַמאַליז אַזאַ ווי יבעריק באַנדווידט יוטאַלאַזיישאַן, נעץ קאַנדזשעסטשאַן אָדער ומגעוויינטלעך פאַרקער פּאַטערנז.
~ זיכערהייַט אַנאַליסיס: NetFlow קענען ווערן גענוצט צו דעטעקט און פאָרשן זיכערהייט ינסאַדאַנץ, אַזאַ ווי פונאנדערגעטיילט אָפּלייקענונג-פון-דינסט (DDoS) אנפאלן אָדער אַנאָטערייזד אַקסעס פרווון.
נעטפלאָוו ווערסיעס: NetFlow האט יוואַלווד איבער צייַט, און פאַרשידענע ווערסיעס זענען רעלעאַסעד. עטלעכע נאָוטאַבאַל ווערסיעס אַרייַננעמען NetFlow v5, NetFlow v9 און Flexible NetFlow. יעדער ווערסיע ינטראַדוסיז ימפּרווומאַנץ און נאָך קייפּאַבילאַטיז.
IPFIX:
וואָס איז IPFIX?
אַן IETF נאָרמאַל וואָס איז ימערדזשד אין די פרי 2000 ס, אינטערנעט פּראָטאָקאָל פלאָו אינפֿאָרמאַציע עקספּאָרט (IPFIX) איז גאָר ענלעך צו NetFlow. אין פאַקט, NetFlow v9 געדינט ווי די יקער פֿאַר IPFIX. דער ערשטיק חילוק צווישן די צוויי איז אַז IPFIX איז אַן אָפֿן נאָרמאַל און איז געשטיצט דורך פילע נעטוואָרקינג ווענדאָרס באַזונדער פון סיסקאָ. מיט אַ ויסנעם פון עטלעכע נאָך פעלדער צוגעגעבן אין IPFIX, די פֿאָרמאַטירונגען זענען אַנדערש כּמעט יידעניקאַל. אין פאַקט, IPFIX איז מאל אפילו ריפערד צו ווי "NetFlow v10".
אין טייל צו זיין סימאַלעראַטיז צו NetFlow, IPFIX ינדזשויז ברייט שטיצן צווישן נעץ מאָניטאָרינג סאַלושאַנז און נעץ ויסריכט.
IPFIX (אינטערנעט פּראָטאָקאָל פלאָו אינפֿאָרמאַציע עקספּאָרט) איז אַן אָפֿן נאָרמאַל פּראָטאָקאָל דעוועלאָפּעד דורך די אינטערנעט אינזשעניריע טאַסק פאָרס (IETF). עס איז באזירט אויף די ספּעסאַפאַקיישאַנז פון NetFlow ווערסיע 9 און גיט אַ סטאַנדערדייזד פֿאָרמאַט פֿאַר עקספּאָרטינג לויפן רעקאָרדס פון נעץ דעוויסעס.
IPFIX בויען אויף די קאַנסעפּס פון NetFlow און יקספּאַנדז זיי צו פאָרשלאָגן מער בייגיקייט און ינטעראָפּעראַביליטי צווישן פאַרשידענע ווענדאָרס און דעוויסעס. עס ינטראַדוסיז די באַגריף פון טעמפּלאַטעס, אַלאַוינג פֿאַר דינאַמיש דעפֿיניציע פון לויפן רעקאָרד סטרוקטור און אינהאַלט. דאָס ינייבאַלז די ינקלוזשאַן פון מנהג פעלדער, שטיצן פֿאַר נייַע פּראָטאָקאָלס און עקסטענסיביליטי.
הויפּט פֿעיִקייטן פון IPFIX:
~ מוסטער-באזירט צוגאַנג: IPFIX ניצט טעמפּלאַטעס צו דעפינירן די סטרוקטור און אינהאַלט פון לויפן רעקאָרדס, וואָס אָפפערס בייגיקייַט אין אַקאַמאַדיישאַן פון פאַרשידענע דאַטן פעלדער און פּראָטאָקאָל-ספּעציפיש אינפֿאָרמאַציע.
~ ינטעראָפּעראַביליטי: IPFIX איז אַן אָפֿן נאָרמאַל, וואָס ינשורז קאָנסיסטענט לויפן מאָניטאָרינג קייפּאַבילאַטיז צווישן פאַרשידענע נעטוואָרקינג ווענדאָרס און דעוויסעס.
~ IPv6 שטיצן: IPFIX נאַטיוועלי שטיצט IPv6, וואָס מאכט עס פּאַסיק פֿאַר מאָניטאָרינג און אַנאַלייזינג פאַרקער אין IPv6 נעטוואָרקס.
~ענכאַנסט זיכערהייַט: IPFIX כולל זיכערהייט פֿעיִקייטן אַזאַ ווי טראַנספּאָרט לייַער סעקוריטי (TLS) ענקריפּשאַן און אָנזאָג אָרנטלעכקייַט טשעקס צו באַשיצן די קאַנפאַדענשיאַלאַטי און אָרנטלעכקייַט פון לויפן דאַטן בעשאַס טראַנסמיסיע.
IPFIX איז וויידלי געשטיצט דורך פאַרשידן נעטוואָרקינג עקוויפּמענט ווענדאָרס, וואָס מאכט עס אַ פאַרקויפער-נייטראַל און וויידלי אנגענומען ברירה פֿאַר נעץ לויפן מאָניטאָרינג.
וואָס איז די חילוק צווישן NetFlow און IPFIX?
דער פּשוט ענטפער איז אַז NetFlow איז אַ סיסקאָ פּראַפּרייאַטערי פּראָטאָקאָל באַקענענ אַרום 1996 און IPFIX איז זיין סטאַנדאַרדס גוף באוויליקט ברודער.
ביידע פּראָטאָקאָלס דינען דעם זעלבן ציל: ענייבאַלינג נעץ ענדזשאַנירז און אַדמיניסטראַטאָרס צו זאַמלען און אַנאַלייז נעץ מדרגה IP פאַרקער פלאָוז. סיסקאָ דעוועלאָפּעד נעטפלאָוו אַזוי אַז זייַן סוויטשיז און ראָוטערס קענען רעזולטאַט די ווערטפול אינפֿאָרמאַציע. געגעבן די דאַמאַנאַנס פון סיסקאָ גאַנג, NetFlow געשווינד געווארן דער דע-פאַקטאָ נאָרמאַל פֿאַר נעץ פאַרקער אַנאַליסיס. אָבער, ינדאַסטרי קאָמפּעטיטאָרס איינגעזען אַז ניצן אַ פּראַפּרייאַטערי פּראָטאָקאָל קאַנטראָולד דורך זיין הויפּט קאָנקורענט איז נישט אַ גוטע געדאַנק, און דער IETF געפירט אַן מי צו נאָרמאַלייז אַן אָפֿן פּראָטאָקאָל פֿאַר פאַרקער אַנאַליסיס, וואָס איז IPFIX.
IPFIX איז באזירט אויף NetFlow ווערסיע 9 און איז געווען ערידזשנאַלי באַקענענ אַרום 2005, אָבער עס האט עטלעכע יאָרן צו באַקומען די ינדאַסטרי אַדאַפּשאַן. אין דעם פונט, די צוויי פּראָטאָקאָלס זענען יסענשאַלי די זעלבע און כאָטש די טערמין NetFlow איז נאָך מער פאַרשפּרייט, רובֿ ימפּלאַמאַנץ (כאָטש ניט אַלע) זענען קאַמפּאַטאַבאַל מיט די IPFIX נאָרמאַל.
דאָ איז אַ טיש וואָס סאַמערייזיז די דיפעראַנסיז צווישן NetFlow און IPFIX:
אַספּעקט | נעטפלאָוו | IPFIX |
---|---|---|
אָריגין | פּראַפּרייאַטערי טעכנאָלאָגיע דעוועלאָפּעד דורך סיסקאָ | ינדאַסטרי נאָרמאַל פּראָטאָקאָל באזירט אויף NetFlow ווערסיע 9 |
סטאַנדערדיזיישאַן | סיסקאָ-ספּעציפיש טעכנאָלאָגיע | עפֿן נאָרמאַל דיפיינד דורך IETF אין RFC 7011 |
פלעקסיביליטי | יוואַלווד ווערסיעס מיט ספּעציפיש פֿעיִקייטן | מער בייגיקייט און ינטעראָפּעראַביליטי צווישן ווענדאָרס |
דאַטאַ פֿאָרמאַט | פאַרפעסטיקט-גרייס פּאַקיץ | מוסטער-באזירט צוגאַנג פֿאַר קוסטאָמיזאַבלע לויפן רעקאָרד פֿאָרמאַטירונגען |
מוסטער שטיצן | ניט געשטיצט | דינאַמיש טעמפּלאַטעס פֿאַר פלעקסאַבאַל פעלד ינקלוזשאַן |
פאַרקויפער שטיצן | בפֿרט סיסקאָ דעוויסעס | ברייט שטיצן צווישן נעטוואָרקינג ווענדאָרס |
עקסטענסיביליטי | לימיטעד קוסטאָמיזאַטיאָן | ינקלוזשאַן פון מנהג פעלדער און אַפּלאַקיישאַן-ספּעציפיש דאַטן |
פּראָטאָקאָל דיפפערענסעס | סיסקאָ-ספּעציפיש ווערייישאַנז | געבוירן IPv6 שטיצן, ימפּרוווד לויפן רעקאָרד אָפּציעס |
זיכערהייַט פֿעיִקייטן | לימיטעד זיכערהייט פֿעיִקייטן | טראַנספּאָרט לייַער סעקוריטי (TLS) ענקריפּשאַן, אָנזאָג אָרנטלעכקייַט |
נעץ פלאָו מאָניטאָרינגאיז די זאַמלונג, אַנאַליסיס און מאָניטאָרינג פון פאַרקער טראַווערסינג אַ געגעבן נעץ אָדער נעץ אָפּשניט. די אַבדזשעקטיווז קען בייַטן פון טראָובלעשאָאָטינג קאַנעקטיוויטי ישוז צו פּלאַנירונג צוקונפֿט באַנדווידט אַלאַקיישאַן. לויפן מאָניטאָרינג און פּאַקאַט מוסטערונג קענען אפילו זיין נוציק אין ידענטיפיצירן און רימידייטינג זיכערהייט ישוז.
לויפן מאָניטאָרינג גיט נעטוואָרקינג טימז אַ גוטע געדאַנק פון ווי אַ נעץ איז אַפּערייטינג, פּראַוויידינג ינסייץ אין קוילעלדיק יוטאַלאַזיישאַן, אַפּלאַקיישאַן באַניץ, פּאָטענציעל באַטאַלנעקס, אַנאַמאַליז וואָס קען סיגנאַל זיכערהייט טרעץ, און מער. עס זענען עטלעכע פאַרשידענע סטאַנדאַרדס און פֿאָרמאַטירונגען געניצט אין נעץ לויפן מאָניטאָרינג, אַרייַנגערעכנט NetFlow, sFlow און Internet Protocol Flow Information Export (IPFIX). יעדער אַרבעט אין אַ ביסל אַנדערש וועג, אָבער אַלע זענען אונטערשיידן פון פּאָרט מירערינג און טיף פּאַקאַט דורכקוק אין אַז זיי טאָן ניט כאַפּן די אינהאַלט פון יעדער פּאַקאַט וואָס גייט איבער אַ פּאָרט אָדער דורך אַ באַשטימען. אָבער, לויפן מאָניטאָרינג גיט מער אינפֿאָרמאַציע ווי SNMP, וואָס איז בכלל לימיטעד צו ברייט סטאַטיסטיק ווי קוילעלדיק פּאַקאַט און באַנדווידט נוצן.
נעץ פלאָו מכשירים קאַמפּערד
שטריך | NetFlow v5 | NetFlow v9 | sFlow | IPFIX |
עפענען אָדער פּראַפּרייאַטערי | פּראַפּרייאַטערי | פּראַפּרייאַטערי | עפענען | עפענען |
סאַמפּאַלד אָדער לויפן באזירט | בפֿרט פלאָו באַזירט; סאַמפּאַלד מאָדע איז בנימצא | בפֿרט פלאָו באַזירט; סאַמפּאַלד מאָדע איז בנימצא | סאַמפּאַלד | בפֿרט פלאָו באַזירט; סאַמפּאַלד מאָדע איז בנימצא |
אינפֿאָרמאַציע קאַפּטשערד | מעטאַדאַטאַ און סטאַטיסטיש אינפֿאָרמאַציע, אַרייַנגערעכנט ביטעס טראַנספערד, צובינד קאָונטערס און אַזוי אויף | מעטאַדאַטאַ און סטאַטיסטיש אינפֿאָרמאַציע, אַרייַנגערעכנט ביטעס טראַנספערד, צובינד קאָונטערס און אַזוי אויף | גאַנץ פּאַקאַט כעדערז, פּאַרטיייש פּאַקאַט פּיילאָודז | מעטאַדאַטאַ און סטאַטיסטיש אינפֿאָרמאַציע, אַרייַנגערעכנט ביטעס טראַנספערד, צובינד קאָונטערס און אַזוי אויף |
ינגרעסס / עגרעסס מאָניטאָרינג | נאָר אַרייַנטרעטן | אינגרעסס און אַרויסגאַנג | אינגרעסס און אַרויסגאַנג | אינגרעסס און אַרויסגאַנג |
IPv6/VLAN/MPLS שטיצן | No | יא | יא | יא |
פּאָסטן צייט: מערץ 18-2024