BehMon

NetFlow چیست و چطور با آن ترافیک شبکه را تحلیل کنیم؟

آشنایی با NetFlow و IPFIX، تفاوت آن با SNMP، کاربردهای تحلیل ترافیک مثل پیدا کردن پرمصرف‌ها و تشخیص رفتار مشکوک، و راهنمای راه‌اندازی.

SNMP به شما می‌گوید لینک اینترنت ۹۰٪ پر است. اما سؤال بعدی همیشه این است: چه کسی آن را پر کرده؟ پاسخ این سؤال با NetFlow به دست می‌آید.

NetFlow چیست؟

NetFlow فناوری‌ای است که روتر یا فایروال با آن خلاصه‌ی ارتباطات عبوری را گزارش می‌کند. هر «جریان» (Flow) مجموعه‌ای از بسته‌هاست که مبدأ، مقصد، پورت‌ها و پروتکل یکسان دارند. تجهیز برای هر جریان، حجم داده، تعداد بسته‌ها و زمان را ثبت می‌کند و برای جمع‌کننده (Collector) می‌فرستد.

نسخه‌های رایج NetFlow v5 (ساده و قدیمی، فقط IPv4)، NetFlow v9 (مبتنی بر قالب و انعطاف‌پذیر، با پشتیبانی IPv6) و IPFIX (استاندارد IETF بر پایه‌ی v9) هستند. بسیاری از برندها، از جمله MikroTik با نام Traffic Flow، یکی از این قالب‌ها را پشتیبانی می‌کنند.

تفاوت NetFlow با SNMP

SNMPNetFlow / IPFIX
چه می‌گویدحجم کل ترافیک هر اینترفیسچه کسی با چه کسی و روی چه پورتی
جزئیاتکمزیاد (در سطح هر ارتباط)
کاربرد اصلیمصرف و وضعیت لینکتحلیل ترافیک، عیب‌یابی و امنیت

این دو مکمل هم‌اند: SNMP می‌گوید مشکل هست، NetFlow می‌گوید علتش چیست.

کاربردهای تحلیل ترافیک

  • پرمصرف‌ترین‌ها (Top Talkers): کدام کاربران، سرورها یا برنامه‌ها بیشترین پهنای باند را مصرف می‌کنند.
  • برنامه‌ریزی ظرفیت: روند رشد ترافیک هر لینک برای تصمیم درباره‌ی ارتقا.
  • عیب‌یابی: پیدا کردن علت کندی ناگهانی، مثلاً یک بکاپ یا به‌روزرسانی در ساعت کاری.
  • امنیت: تشخیص الگوهای اسکن، ارتباط با پورت‌های غیرعادی و حجم خروجی مشکوک که می‌تواند نشانه‌ی نشت داده باشد.

تشخیص رفتار مشکوک با داده‌ی جریان

بدون خرید سامانه‌ی گران تشخیص نفوذ هم می‌توان از همین داده‌ها استفاده‌ی امنیتی کرد. چند الگوی ساده ولی مؤثر: یک میزبان داخلی که در مدت کوتاه به تعداد زیادی مقصد یا پورت وصل می‌شود (اسکن)، حجم ترافیکی که از خط مبنای خود میزبان خیلی بیشتر است، ارسال حجم زیاد داده از شبکه‌ی داخلی به اینترنت، و اولین استفاده از یک پورت مقصد روی سروری که سابقه‌ی طولانی دارد.

راه‌اندازی NetFlow

  1. روی روتر یا فایروال لبه، ارسال NetFlow v9 یا IPFIX را به IP سرور جمع‌کننده فعال کنید.
  2. اینترفیس‌های مهم (اینترنت، WAN) را برای جمع‌آوری انتخاب کنید.
  3. مطمئن شوید پورت UDP جمع‌کننده در فایروال باز است.
  4. بعد از چند ساعت، پرمصرف‌ترین‌ها و روند ترافیک را بررسی کنید.

جمع‌بندی

NetFlow و IPFIX بدون نیاز به تجهیزات اضافه، دید عمیقی از ترافیک شبکه می‌دهند؛ هم برای مدیریت پهنای باند و هم برای امنیت. تحلیل ترافیک BehMon جریان‌های v5، v9 و IPFIX را جمع می‌کند، پرمصرف‌ترین‌ها و تاریخچه را نشان می‌دهد و چهار آشکارساز رفتار مشکوک را روی همین داده اجرا می‌کند.