NetFlow kaj IPFIX estas ambaŭ teknologioj uzitaj por retflua monitorado kaj analizo. Ili donas informojn pri retaj trafikaj ŝablonoj, helpante en agado-optimumigo, solvi problemojn kaj sekurecan analizon.
NetFlow:
Kio estas NetFlow?
NetFlowestas la origina fluo monitoradsolvo, origine evoluigita fare de Cisco en la malfruaj 1990-aj jaroj. Pluraj malsamaj versioj ekzistas, sed la plej multaj deplojoj estas bazitaj sur aŭ NetFlow v5 aŭ NetFlow v9. Dum ĉiu versio havas malsamajn kapablojn, la baza operacio restas la sama:
Unue, enkursigilo, ŝaltilo, fajroŝirmilo aŭ alia speco de aparato kaptos informojn pri la retaj "fluoj" - esence aro da pakaĵetoj, kiuj kunhavas komunan aron de karakterizaĵoj kiel fonto kaj celloka adreso, fonto kaj celloka haveno kaj protokolo. tajpu. Post kiam fluo iĝis neaktiva aŭ antaŭdifinita kvanto da tempo pasis, la aparato eksportos la flurekordojn al unuo konata kiel "flukolektilo".
Finfine, "fluanalizilo" sentas tiujn rekordojn, provizante komprenojn en la formo de bildigoj, statistikoj kaj detala historia kaj realtempa raportado. En praktiko, kolektantoj kaj analiziloj ofte estas ununura unuo, ofte kombinitaj en pli grandan retan rendimentan monitoradsolvon.
NetFlow funkcias laŭ ŝtata bazo. Kiam klienta maŝino atingas servilon, NetFlow komencos kapti kaj agregar metadatenojn de la fluo. Post kiam la sesio finiĝos, NetFlow eksportos ununuran kompletan rekordon al la kolektanto.
Kvankam ĝi ankoraŭ estas ofte uzata, NetFlow v5 havas kelkajn limigojn. La eksportitaj kampoj estas fiksitaj, monitorado estas subtenata nur en la enirdirekto, kaj modernaj teknologioj kiel IPv6, MPLS kaj VXLAN ne estas subtenataj. NetFlow v9, ankaŭ markita kiel Flexible NetFlow (FNF), traktas kelkajn el tiuj limigoj, permesante al uzantoj konstrui specialadaptitajn ŝablonojn kaj aldonante subtenon por pli novaj teknologioj.
Multaj vendistoj ankaŭ havas siajn proprajn efektivigojn de NetFlow, kiel jFlow de Juniper kaj NetStream de Huawei. Kvankam la konfiguracio povas malsami iom, tiuj efektivigoj ofte produktas flurekordojn kiuj estas kongruaj kun NetFlow-kolektantoj kaj analiziloj.
Ĉefaj Trajtoj de NetFlow:
~ Fluaj Datumoj: NetFlow generas fluajn rekordojn, kiuj inkluzivas detalojn kiel fonto- kaj cellokaj IP-adresoj, havenoj, tempomarkoj, pakaĵetaj kaj bajtaj nombroj kaj protokolaj tipoj.
~ Trafika Monitorado: NetFlow disponigas videblecon en rettrafikpadronojn, permesante al administrantoj identigi ĉefajn aplikojn, finpunktojn, kaj trafikfontojn.
~Detekto de anomalioj: Analizante fluajn datumojn, NetFlow povas detekti anomaliojn kiel troan bendolarĝan utiligon, retŝtopiĝon aŭ nekutimajn trafikajn ŝablonojn.
~ Sekureca Analizo: NetFlow povas esti uzata por detekti kaj esplori sekurecajn okazaĵojn, kiel distribuitajn-de-servo-atakojn (DDoS) aŭ neaŭtorizitajn alirprovojn.
NetFlow-versioj: NetFlow evoluis laŭlonge de la tempo, kaj malsamaj versioj estis publikigitaj. Kelkaj rimarkindaj versioj inkludas NetFlow v5, NetFlow v9, kaj Flexible NetFlow. Ĉiu versio enkondukas plibonigojn kaj kromajn kapablojn.
IPFIX:
Kio estas IPFIX?
IETF-normo kiu aperis en la fruaj 2000-aj jaroj, Internet Protocol Flow Information Export (IPFIX) estas ekstreme simila al NetFlow. Fakte, NetFlow v9 funkciis kiel bazo por IPFIX. La ĉefa diferenco inter la du estas, ke IPFIX estas malferma normo, kaj estas subtenata de multaj interkonektaj vendistoj krom Cisco. Escepte de kelkaj kromaj kampoj aldonitaj en IPFIX, la formatoj estas alie preskaŭ identaj. Fakte, IPFIX foje eĉ estas nomata "NetFlow v10".
Pro ĝiaj similecoj al NetFlow, IPFIX ĝuas larĝan subtenon inter retaj monitoradsolvoj same kiel retaj ekipaĵoj.
IPFIX (Internet Protocol Flow Information Export) estas malferma norma protokolo evoluigita fare de la Internet Engineering Task Force (IETF). Ĝi estas bazita sur la NetFlow Version 9 specifo kaj disponigas normigitan formaton por eksporti flurekordojn de retaj aparatoj.
IPFIX konstruas sur la konceptoj de NetFlow kaj vastigas ilin por oferti pli da fleksebleco kaj kunfunkciebleco tra malsamaj vendistoj kaj aparatoj. Ĝi enkondukas la koncepton de ŝablonoj, ebligante dinamikan difinon de flua rekorda strukturo kaj enhavo. Ĉi tio ebligas la inkludon de kutimaj kampoj, subtenon por novaj protokoloj kaj etendeblecon.
Ĉefaj Trajtoj de IPFIX:
~ Ŝablona Aliro: IPFIX uzas ŝablonojn por difini la strukturon kaj enhavon de fluaj rekordoj, proponante flekseblecon por alĝustigi malsamajn datumkampojn kaj protokol-specifajn informojn.
~ Kunfunkciebleco: IPFIX estas malferma normo, certigante konsekvencajn fluajn monitoradkapablojn tra diversaj interkonektaj vendistoj kaj aparatoj.
~ IPv6 Subteno: IPFIX denaske subtenas IPv6, igante ĝin taŭga por monitorado kaj analizo de trafiko en IPv6-retoj.
~Plifortigita Sekureco: IPFIX inkluzivas sekurecajn funkciojn kiel ekzemple Transport Layer Security (TLS) ĉifrado kaj mesaĝaj integreckontroloj por protekti la konfidencon kaj integrecon de fluaj datumoj dum transdono.
IPFIX estas vaste subtenata de diversaj vendistoj de retaj ekipaĵoj, igante ĝin neŭtrala kaj vaste adoptita elekto por monitorado de retfluo.
Do, kio estas la diferenco inter NetFlow kaj IPFIX?
La simpla respondo estas, ke NetFlow estas proprieta protokolo de Cisco lanĉita ĉirkaŭ 1996 kaj IPFIX estas ĝia normkorpa frato aprobita.
Ambaŭ protokoloj servas la saman celon: ebligi retajn inĝenierojn kaj administrantojn kolekti kaj analizi retajn IP-trafikfluojn. Cisco evoluigis NetFlow por ke ĝiaj ŝaltiloj kaj enkursigiloj povus eligi ĉi tiujn valorajn informojn. Surbaze de la domineco de Cisco-ilaro, NetFlow rapide iĝis la fakta normo por reta trafikanalizo. Tamen, industriaj konkurantoj ekkomprenis ke uzi proprietan protokolon kontrolitan de ĝia ĉefa rivalo ne estis bona ideo kaj tial la IETF gvidis klopodon normigi malferman protokolon por trafikanalizo, kio estas IPFIX.
IPFIX estas bazita sur NetFlow-versio 9 kaj estis origine lanĉita ĉirkaŭ 2005 sed daŭris kelkajn jarojn por akiri industrian adopton. Je ĉi tiu punkto, la du protokoloj estas esence la samaj kaj kvankam la esprimo NetFlow estas ankoraŭ pli ĝenerala, la plej multaj efektivigoj (kvankam ne ĉiuj) estas kongruaj kun la IPFIX-normo.
Jen tabelo resumanta la diferencojn inter NetFlow kaj IPFIX:
Aspekto | NetFlow | IPFIX |
---|---|---|
Origino | Propra teknologio evoluigita fare de Cisco | Industrinorma protokolo bazita sur NetFlow Versio 9 |
Normigado | Cisco-specifa teknologio | Malferma normo difinita de IETF en RFC 7011 |
Fleksebleco | Evoluintaj versioj kun specifaj trajtoj | Pli granda fleksebleco kaj kunfunkciebleco inter vendistoj |
Formato de Datumoj | Fiksgrandaj pakoj | Ŝablona aliro por agordeblaj fluaj rekordaj formatoj |
Ŝablona Subteno | Ne subtenata | Dinamikaj ŝablonoj por fleksebla kampo-inkludo |
Subteno de Vendisto | Ĉefe Cisco-aparatoj | Ampleksa subteno tra retaj vendistoj |
Etendebleco | Limigita personigo | Inkludo de kutimaj kampoj kaj aplikaĵ-specifaj datumoj |
Protokolaj Diferencoj | Cisco-specifaj varioj | Denaska IPv6-subteno, plibonigitaj flu-rekordaj opcioj |
Sekurecaj Trajtoj | Limigitaj sekurecaj funkcioj | Ĉifrado de Transport Layer Security (TLS), mesaĝo integreco |
Monitorado de Reta Fluoestas la kolekto, analizo kaj monitorado de trafiko trairanta antaŭfiksitan reton aŭ retsegmenton. La celoj povas varii de problemoj pri konektebleco al planado de estonta bendolarĝa asigno. Fluomonitorado kaj pakaĵprovado eĉ povas esti utilaj por identigi kaj solvi sekurecajn problemojn.
Flua monitorado donas al interkonektaj teamoj bonan ideon pri kiel funkcias reto, provizante informojn pri ĝenerala utiligo, aplikaĵuzo, eblaj proplempunktoj, anomalioj kiuj povas signali sekurecminacojn, kaj pli. Ekzistas pluraj malsamaj normoj kaj formatoj uzitaj en retflua monitorado, inkluzive de NetFlow, sFlow, kaj Internet Protocol Flow Information Export (IPFIX). Ĉiu funkcias en iomete malsama maniero, sed ĉiuj estas apartaj de havena spegulo kaj profunda pakaĵinspektado en tio ili ne kaptas la enhavon de ĉiu pakaĵeto pasanta super haveno aŭ tra ŝaltilo. Tamen, fluomonitorado disponigas pli da informoj ol SNMP, kiu estas ĝenerale limigita al larĝaj statistikoj kiel totala pakaĵeto kaj bendolarĝa uzo.
Retaj Fluaj Iloj Komparitaj
Karakterizaĵo | NetFlow v5 | NetFlow v9 | sFlow | IPFIX |
Malferma aŭ Proprieta | Proprieta | Proprieta | Malfermu | Malfermu |
Sampled aŭ Fluo Bazita | Ĉefe Fluo Bazita; Sampled Mode estas havebla | Ĉefe Fluo Bazita; Sampled Mode estas havebla | Specimenita | Ĉefe Fluo Bazita; Sampled Mode estas havebla |
Informoj Kaptitaj | Metadatenoj kaj statistikaj informoj, inkluzive de transigitaj bajtoj, interfacaj nombriloj ktp | Metadatenoj kaj statistikaj informoj, inkluzive de transigitaj bajtoj, interfacaj nombriloj ktp | Kompletaj Pakaj Kapoj, Partaj Pakaj Ŝarĝoj | Metadatenoj kaj statistikaj informoj, inkluzive de transigitaj bajtoj, interfacaj nombriloj ktp |
Monitorado de Eniro/Eliro | Nur Eniro | Eniro kaj Eliro | Eniro kaj Eliro | Eniro kaj Eliro |
Subteno IPv6/VLAN/MPLS | No | Jes | Jes | Jes |
Afiŝtempo: Mar-18-2024