NetFlow چیست و چطور با آن ترافیک شبکه را تحلیل کنیم؟
آشنایی با NetFlow و IPFIX، تفاوت آن با SNMP، کاربردهای تحلیل ترافیک مثل پیدا کردن پرمصرفها و تشخیص رفتار مشکوک، و راهنمای راهاندازی.
SNMP به شما میگوید لینک اینترنت ۹۰٪ پر است. اما سؤال بعدی همیشه این است: چه کسی آن را پر کرده؟ پاسخ این سؤال با NetFlow به دست میآید.
NetFlow چیست؟
NetFlow فناوریای است که روتر یا فایروال با آن خلاصهی ارتباطات عبوری را گزارش میکند. هر «جریان» (Flow) مجموعهای از بستههاست که مبدأ، مقصد، پورتها و پروتکل یکسان دارند. تجهیز برای هر جریان، حجم داده، تعداد بستهها و زمان را ثبت میکند و برای جمعکننده (Collector) میفرستد.
نسخههای رایج NetFlow v5 (ساده و قدیمی، فقط IPv4)، NetFlow v9 (مبتنی بر قالب و انعطافپذیر، با پشتیبانی IPv6) و IPFIX (استاندارد IETF بر پایهی v9) هستند. بسیاری از برندها، از جمله MikroTik با نام Traffic Flow، یکی از این قالبها را پشتیبانی میکنند.
تفاوت NetFlow با SNMP
| SNMP | NetFlow / IPFIX | |
|---|---|---|
| چه میگوید | حجم کل ترافیک هر اینترفیس | چه کسی با چه کسی و روی چه پورتی |
| جزئیات | کم | زیاد (در سطح هر ارتباط) |
| کاربرد اصلی | مصرف و وضعیت لینک | تحلیل ترافیک، عیبیابی و امنیت |
این دو مکمل هماند: SNMP میگوید مشکل هست، NetFlow میگوید علتش چیست.
کاربردهای تحلیل ترافیک
- پرمصرفترینها (Top Talkers): کدام کاربران، سرورها یا برنامهها بیشترین پهنای باند را مصرف میکنند.
- برنامهریزی ظرفیت: روند رشد ترافیک هر لینک برای تصمیم دربارهی ارتقا.
- عیبیابی: پیدا کردن علت کندی ناگهانی، مثلاً یک بکاپ یا بهروزرسانی در ساعت کاری.
- امنیت: تشخیص الگوهای اسکن، ارتباط با پورتهای غیرعادی و حجم خروجی مشکوک که میتواند نشانهی نشت داده باشد.
تشخیص رفتار مشکوک با دادهی جریان
بدون خرید سامانهی گران تشخیص نفوذ هم میتوان از همین دادهها استفادهی امنیتی کرد. چند الگوی ساده ولی مؤثر: یک میزبان داخلی که در مدت کوتاه به تعداد زیادی مقصد یا پورت وصل میشود (اسکن)، حجم ترافیکی که از خط مبنای خود میزبان خیلی بیشتر است، ارسال حجم زیاد داده از شبکهی داخلی به اینترنت، و اولین استفاده از یک پورت مقصد روی سروری که سابقهی طولانی دارد.
راهاندازی NetFlow
- روی روتر یا فایروال لبه، ارسال NetFlow v9 یا IPFIX را به IP سرور جمعکننده فعال کنید.
- اینترفیسهای مهم (اینترنت، WAN) را برای جمعآوری انتخاب کنید.
- مطمئن شوید پورت UDP جمعکننده در فایروال باز است.
- بعد از چند ساعت، پرمصرفترینها و روند ترافیک را بررسی کنید.
جمعبندی
NetFlow و IPFIX بدون نیاز به تجهیزات اضافه، دید عمیقی از ترافیک شبکه میدهند؛ هم برای مدیریت پهنای باند و هم برای امنیت. تحلیل ترافیک BehMon جریانهای v5، v9 و IPFIX را جمع میکند، پرمصرفترینها و تاریخچه را نشان میدهد و چهار آشکارساز رفتار مشکوک را روی همین داده اجرا میکند.