نيت فلو
NetFlow هي ميزة أُضيفت إلى أجهزة توجيه سيسكو حوالي عام 1996، وتتيح جمع بيانات حركة مرور شبكة IP عند دخولها أو خروجها من واجهة الشبكة. من خلال تحليل البيانات التي توفرها NetFlow، يستطيع مسؤول الشبكة تحديد أمور مثل مصدر ووجهة حركة المرور، ونوع الخدمة، وأسباب الازدحام. يتكون إعداد مراقبة التدفق النموذجي (باستخدام NetFlow) من ثلاثة مكونات رئيسية: [ 1 ]
- مُصدِّر التدفقات : يقوم بتجميع الحزم في تدفقات وتصدير سجلات التدفقات إلى جامع تدفقات واحد أو أكثر.
- جامع التدفق : مسؤول عن استقبال وتخزين ومعالجة بيانات التدفق الواردة من مصدر التدفق.
- تطبيق التحليل : يقوم بتحليل بيانات التدفق الواردة في سياق اكتشاف الاختراقات أو تحديد خصائص حركة المرور، على سبيل المثال.
وصف البروتوكول
يمكن لأجهزة التوجيه والمحولات التي تدعم NetFlow جمع إحصائيات حركة مرور IP على جميع الواجهات التي تم تمكين NetFlow عليها، وتصدير تلك الإحصائيات لاحقًا كسجلات NetFlow إلى جامع NetFlow واحد على الأقل - عادةً ما يكون خادمًا يقوم بتحليل حركة المرور الفعلي .
تدفقات الشبكة
يُعرّف معيار Cisco NetFlow الإصدار 5 التدفق على أنه سلسلة أحادية الاتجاه من الحزم التي تشترك جميعها في سبع قيم تحدد مفتاحًا فريدًا للتدفق: [ 2 ]
- واجهة الدخول ( SNMP ifIndex)
- عنوان IP المصدر
- عنوان IP الوجهة
- رقم بروتوكول الإنترنت
- منفذ المصدر لبروتوكول UDP أو TCP ، و0 للبروتوكولات الأخرى
- منفذ الوجهة لبروتوكول UDP أو TCP ، ونوع ورمز بروتوكول ICMP ، أو 0 للبروتوكولات الأخرى
- نوع خدمة IP
لاحظ أن واجهة الخروج، أو IP Nexthop أو BGP Nexthops ليست جزءًا من المفتاح، وقد لا تكون دقيقة إذا تغير المسار قبل انتهاء صلاحية التدفق، أو إذا تم إجراء موازنة التحميل لكل حزمة.
يُستخدم هذا التعريف للتدفقات أيضًا لبروتوكول IPv6، ويُستخدم تعريف مماثل لتدفقات MPLS و Ethernet .
تتيح تطبيقات NetFlow أو IPFIX المتقدمة مثل Cisco Flexible NetFlow مفاتيح تدفق محددة من قبل المستخدم.
قد تبدو مخرجات أداة سطر أوامر NetFlow النموذجية ( nfdumpفي هذه الحالة) عند طباعة التدفقات المخزنة كما يلي:
تاريخ بدء التدفق المدة البروتوكول عنوان IP المصدر: المنفذ عنوان IP الوجهة: المنفذ الحزم البايتات التدفقات 2010-09-01 00:00:00.459 0.000 UDP 127.0.0.1:24920 -> 192.168.0.1:22126 1 46 1 2010-09-01 00:00:00.363 0.000 UDP 192.168.0.1:22126 -> 127.0.0.1:24920 1 80 1
تصدير السجلات
يُصدر الموجّه سجل تدفق البيانات عندما يُحدّد انتهاء التدفق. ويتم ذلك من خلال آلية تقادم التدفق: فعندما يرصد الموجّه حركة مرور جديدة لتدفق قائم، يُعيد ضبط عداد التقادم. كما أن إنهاء جلسة TCP في تدفق TCP يُؤدي إلى إنهاء الموجّه للتدفق. ويمكن أيضًا تهيئة الموجّهات لإصدار سجل تدفق البيانات على فترات زمنية ثابتة حتى لو كان التدفق لا يزال جاريًا.
بروتوكول نقل الحزم
تُصدّر سجلات NetFlow عادةً باستخدام بروتوكول بيانات المستخدم ( UDP ) وتُجمع باستخدام مُجمِّع NetFlow. يجب ضبط عنوان IP الخاص بمُجمِّع NetFlow ومنفذ UDP الوجهة على جهاز التوجيه المُرسِل. القيمة الشائعة هي منفذ UDP 2055، ولكن يمكن استخدام قيم أخرى مثل 9555 أو 9995 أو 9025 أو 9026، إلخ.
لأسباب تتعلق بالكفاءة، لا يحتفظ الموجّه عادةً بسجلات التدفقات المُصدّرة مسبقًا، لذا في حال فقدان حزمة NetFlow نتيجةً لازدحام الشبكة أو تلف الحزمة، تُفقد جميع السجلات المُضمّنة نهائيًا. لا يُبلغ بروتوكول UDP الموجّه بالفقدان ليتمكن من إعادة إرسال الحزم. قد يُشكّل هذا مشكلة حقيقية، خاصةً مع NetFlow الإصدارين 8 و9 اللذين يُمكنهما تجميع عدد كبير من الحزم أو التدفقات في سجل واحد. يُمكن أن يُؤثّر فقدان حزمة UDP واحدة تأثيرًا كبيرًا على إحصائيات بعض التدفقات.
لهذا السبب، تستخدم بعض التطبيقات الحديثة لبروتوكول NetFlow بروتوكول نقل التحكم في التدفق ( SCTP ) لتصدير الحزم، وذلك لتوفير حماية ضد فقدان الحزم، والتأكد من استلام قوالب NetFlow v9 قبل تصدير أي سجل ذي صلة. تجدر الإشارة إلى أن بروتوكول TCP غير مناسب لبروتوكول NetFlow، لأن الترتيب الصارم للحزم سيؤدي إلى تخزين مؤقت مفرط وتأخيرات.
تكمن مشكلة بروتوكول SCTP في أنه يتطلب تفاعلاً بين كل مُجمِّع لبيانات NetFlow وكل موجّه يُصدِّرها. وقد تظهر قيود على الأداء إذا كان على الموجّه التعامل مع عدد كبير من مُجمِّعات NetFlow، وإذا كان على مُجمِّع NetFlow التعامل مع عدد كبير من الموجّهات، خاصةً عندما يكون بعضها غير متاح بسبب عطل أو صيانة.
قد لا يكون بروتوكول SCTP فعالاً إذا كان لا بد من تصدير بيانات NetFlow إلى عدة مُجمِّعات مستقلة، بعضها قد يكون خوادم اختبارية معرضة للتعطل في أي لحظة. يسمح بروتوكول UDP بنسخ حزم NetFlow بسهولة باستخدام نقاط الوصول الشبكية أو النسخ المتطابق من الطبقتين الثانية والثالثة. كما يمكن للأجهزة البسيطة عديمة الحالة تصفية أو تغيير عنوان وجهة حزم NetFlow UDP عند الضرورة. ولأن تصدير NetFlow يعتمد بشكل شبه حصري على روابط العمود الفقري للشبكة، فإن فقدان الحزم يكون ضئيلاً في الغالب. وإن حدث، فسيكون في الغالب على الرابط بين الشبكة ومُجمِّعات NetFlow.
رؤوس الحزم
تبدأ جميع حزم NetFlow برأس يعتمد على الإصدار، ويحتوي على الأقل على هذه الحقول:
- رقم الإصدار (v1، v5، v7، v8، v9)
- رقم التسلسل للكشف عن الفقد والتكرار
- الطوابع الزمنية في لحظة التصدير، كوقت تشغيل النظام أو الوقت المطلق.
- عدد السجلات (الإصدار 5 أو 8) أو قائمة القوالب والسجلات (الإصدار 9)
سجلات
يمكن أن يحتوي سجل NetFlow على مجموعة واسعة من المعلومات حول حركة البيانات في تدفق معين.
يحتوي الإصدار الخامس من NetFlow (وهو أحد أكثر الإصدارات استخدامًا، يليه الإصدار التاسع) على ما يلي:
- فهرس واجهة الإدخال المستخدم بواسطة SNMP (ifIndex في IF-MIB).
- مؤشر واجهة الإخراج أو صفر إذا تم إسقاط الحزمة.
- الطوابع الزمنية لوقت بدء وانتهاء التدفق، بالمللي ثانية منذ آخر عملية تشغيل.
- عدد البايتات والحزم التي تمت ملاحظتها في التدفق
- رؤوس الطبقة الثالثة :
- عناوين IP المصدر والوجهة
- نوع ورمز بروتوكول ICMP .
- بروتوكول الإنترنت
- قيمة نوع الخدمة (ToS)
- أرقام منافذ المصدر والوجهة لبروتوكولات TCP وUDP وSCTP
- بالنسبة لتدفقات TCP، فإن اتحاد جميع علامات TCP التي تمت ملاحظتها طوال فترة التدفق.
- معلومات توجيه الطبقة الثالثة :
- عنوان IP الخاص بالقفزة التالية المباشرة (وليس قفزة BGP التالية) على طول المسار إلى الوجهة
- أقنعة عناوين IP المصدر والوجهة (أطوال البادئات في تدوين CIDR )
بالنسبة لتدفقات ICMP ، يكون منفذ المصدر صفرًا، ويقوم حقل رقم منفذ الوجهة بترميز نوع رسالة ICMP ورمزها (المنفذ = نوع ICMP * 256 + رمز ICMP) .
يمكن لحقول رقم النظام المستقل (AS) المصدر والوجهة أن تُشير إلى نظام الوجهة (آخر نظام مستقل في مسار AS) أو نظام الجوار المباشر (أول نظام مستقل في مسار AS) وذلك بحسب إعدادات الموجه. ولكن سيكون رقم النظام المستقل صفرًا إذا كانت الميزة غير مدعومة، أو كان المسار غير معروف أو لم يُعلن عنه بواسطة بروتوكول BGP، أو كان النظام المستقل هو النظام المستقل المحلي. ولا توجد طريقة واضحة للتمييز بين هذه الحالات.
يمكن أن يتضمن الإصدار التاسع من NetFlow جميع هذه الحقول، ويمكنه اختيارياً تضمين معلومات إضافية مثل تسميات تبديل الملصقات متعددة البروتوكولات (MPLS) وعناوين ومنافذ IPv6 .
من خلال تحليل بيانات التدفق، يمكن تكوين صورة واضحة عن حركة البيانات وحجمها في الشبكة. وقد تطور تنسيق سجل NetFlow بمرور الوقت، ومن هنا جاءت إضافة أرقام الإصدارات. وتحتفظ شركة سيسكو بتفاصيل أرقام الإصدارات المختلفة وبنية الحزم لكل إصدار.
واجهات
يتم عادةً تمكين NetFlow على أساس كل واجهة للحد من الحمل على مكونات جهاز التوجيه المشاركة في NetFlow، أو للحد من كمية سجلات NetFlow المصدرة.
عادةً ما يلتقط NetFlow جميع الحزم التي تتلقاها واجهة IP الواردة، ولكن بعض تطبيقات NetFlow تستخدم مرشحات IP لتحديد ما إذا كان يمكن لـ NetFlow مراقبة حزمة ما.
تسمح بعض تطبيقات NetFlow أيضًا بمراقبة الحزم على واجهة IP الصادرة، ولكن يجب استخدام هذا بحذر: يمكن احتساب جميع التدفقات من أي واجهة دخول مع تمكين NetFlow إلى أي واجهة مع تمكين NetFlow مرتين.
NetFlow المأخوذة عينات منه
صُمم بروتوكول NetFlow القياسي لمعالجة جميع حزم بروتوكول الإنترنت على واجهة معينة. ولكن في بعض البيئات، مثل شبكات الإنترنت الرئيسية، كان ذلك مكلفًا للغاية، نظرًا للمعالجة الإضافية المطلوبة لكل حزمة، والعدد الكبير من التدفقات المتزامنة.
لذلك قدمت شركة سيسكو تقنية NetFlow المعتمدة على العينات في جهاز Cisco 12000 ، وهي الآن مستخدمة في جميع أجهزة التوجيه المتطورة التي تنفذ تقنية NetFlow.
تتم معالجة حزمة واحدة فقط من بين n ، حيث يتم تحديد n ، وهو معدل أخذ العينات، بواسطة تكوين جهاز التوجيه.
تعتمد عملية الاختيار الدقيقة على طريقة التنفيذ:
- حزمة واحدة لكل حزمة n ، في Deterministic NetFlow، كما هو مستخدم في Cisco's 12000 .
- يتم اختيار حزمة واحدة عشوائيًا في فاصل زمني قدره n حزمة، في بروتوكول NetFlow ذي العينة العشوائية، المستخدم على أجهزة توجيه Cisco الحديثة.
تتضمن بعض التطبيقات أساليب أكثر تعقيدًا لأخذ عينات من الحزم، مثل أخذ العينات لكل تدفق على أجهزة Cisco Catalysts.
غالبًا ما يكون معدل أخذ العينات متماثلًا لجميع المنافذ، ولكن يمكن تعديله لكل منفذ على حدة في بعض أجهزة التوجيه. عند استخدام NetFlow المأخوذة عينات منه، يجب تعديل سجلات NetFlow لمراعاة تأثير أخذ العينات، حيث تصبح أحجام حركة البيانات، على وجه الخصوص، تقديرية وليست حجم التدفق الفعلي المقاس.
يتم تحديد معدل أخذ العينات في حقل رأس NetFlow الإصدار 5 (نفس معدل أخذ العينات لجميع الواجهات) أو في سجلات الخيارات لـ NetFlow الإصدار 9 (معدل أخذ العينات لكل واجهة).
الإصدارات
| إصدار | تعليق |
|---|---|
| الإصدار 1 | التنفيذ الأول، أصبح الآن قديمًا، ومقتصرًا على IPv4 (بدون قناع IP وأرقام AS ). |
| الإصدار الثاني | نسخة داخلية من سيسكو، لم يتم إصدارها مطلقاً. |
| الإصدار 3 | نسخة داخلية من سيسكو، لم يتم إصدارها مطلقاً. |
| الإصدار الرابع | نسخة داخلية من سيسكو، لم يتم إصدارها مطلقاً. |
| الإصدار 5 | الإصدار الأكثر شيوعًا، والمتوفر (اعتبارًا من عام 2009) على العديد من أجهزة التوجيه من مختلف العلامات التجارية، ولكنه يقتصر على تدفقات IPv4 . |
| الإصدار 6 | لم يعد مدعومًا من قبل سيسكو. معلومات التغليف (؟). |
| الإصدار 7 | يشبه الإصدار 5 مع حقل جهاز التوجيه المصدر. يُستخدم (فقط؟) على محولات سيسكو كاتاليست. |
| محرك V8 | توجد عدة نماذج تجميع، ولكن فقط للمعلومات الموجودة بالفعل في سجلات الإصدار 5 |
| الإصدار 9 | يعتمد على القوالب، وهو متوفر (اعتبارًا من عام 2009) على بعض أجهزة التوجيه الحديثة. يُستخدم في الغالب للإبلاغ عن تدفقات مثل IPv6 و MPLS أو حتى IPv4 العادي مع BGP nexthop. |
| الإصدار 10 | يُستخدم لتحديد IPFIX . على الرغم من أن IPFIX يعتمد بشكل كبير على NetFlow، إلا أن الإصدار 10 لا علاقة له بـ NetFlow. |
NetFlow و IPFIX
طُبّق بروتوكول NetFlow في البداية من قِبل شركة سيسكو، ووُصف في وثيقة "إرشادية" لم تكن ضمن مسار المعايير: RFC 3954 - إصدار تصدير خدمات NetFlow من سيسكو سيستمز 9. وقد حلّ بروتوكول IPFIX (تصدير معلومات تدفق بروتوكول الإنترنت ) محلّ بروتوكول NetFlow نفسه. واستنادًا إلى تطبيق NetFlow الإصدار 9، أصبح IPFIX ضمن مسار معايير IETF مع RFC 5101 (الذي أصبح الآن قديمًا بحلول RFC 7011)، وRFC 5102 (الذي أصبح الآن قديمًا بحلول RFC 7012)، وغيرها، والتي نُشرت في عام 2008.
المكافئات
يُقدّم العديد من المورّدين الآخرين غير سيسكو تقنيات مماثلة لمراقبة تدفق الشبكة. ولعلّ اسم NetFlow شائع في مجال مراقبة التدفق، نظرًا لحصة سيسكو المهيمنة في سوق صناعة الشبكات. ويُعتقد أن NetFlow علامة تجارية مسجلة لشركة سيسكو (مع أنها غير مدرجة في قائمة علامات سيسكو التجارية [ 3 ] حتى مارس 2012 ).
- نظام أرجوس - نظام إنشاء واستخدام سجلات التدقيق
- Jflow أو cflowd لشبكات جونيبر
- NetStream لـ 3Com/HP
- NetStream لشركة هواوي تكنولوجيز
- Cflowd لشركة نوكيا
- Rflow لإريكسون
- AppFlow Citrix
- يشمل موردي sFlow ما يلي: Alaxala و Alcatel Lucent و Allied Telesis و Arista Networks و Brocade و Cisco و Dell و D-Link و Enterasys و Extreme و F5 BIG-IP و Fortinet و Hewlett-Packard و Hitachi و Huawei و IBM و Juniper و LG-Ericsson و Mellanox و MRV و NEC و Netgear و Proxim Wireless و Quanta Computer و Vyatta و Telesoft و ZTE و ZyXEL [ 4 ].
كما تتيح مجموعة برامج flow-tools [ 5 ] معالجة وإدارة عمليات تصدير NetFlow من أجهزة توجيه Cisco و Juniper. [ 6 ]
يدعم
| البائع والنوع | نماذج | إصدار NetFlow | تطبيق | تعليقات |
|---|---|---|---|---|
| أجهزة توجيه Cisco IOS-XR | CRS ، ASR9000 القديم 12000 | الإصدار 5، الإصدار 8، الإصدار 9 | برنامج يعمل على وحدة المعالجة المركزية لبطاقة الخط | دعم شامل لبروتوكول IPv6 و MPLS |
| أجهزة توجيه Cisco IOS | 10000، 7200، 7500 القديم | الإصدار 5، الإصدار 8، الإصدار 9 | برنامج يعمل على معالج التوجيه | يتطلب دعم IPv6 أو MPLS طرازًا حديثًا ونظام تشغيل IOS |
| محولات سيسكو كاتاليست | 7600، 6500، 4500 | الإصدار 5، الإصدار 8، الإصدار 9 | ذاكرة TCAM مخصصة للأجهزة، وتستخدم أيضًا لقوائم التحكم بالوصول (ACLs). | يدعم الطرازان RSP720 و Sup720 المتطوران بروتوكول IPv6، ولكن بحد أقصى 128 ألف أو 256 ألف تدفق لكل بطاقة PCF. [ 7 ] |
| محولات سيسكو نيكسوس | 5600، 7000، 7700 | الإصدار 5، الإصدار 9 | ذاكرة TCAM مخصصة للأجهزة، تُستخدم أيضًا لقوائم التحكم بالوصول (ACLs). تدعم ما يصل إلى 512 ألف تدفق. تدعم IPv4/IPv6/L2. | بروتوكول MPLS غير مدعوم |
| أجهزة التوجيه القديمة من جونيبر | سلسلة M ، وسلسلة T ، وسلسلة MX مع DPC | الإصدار 5، الإصدار 8 | برنامج يعمل على محرك التوجيه، ويسمى برنامج jflow | لا يدعم IPv6 و MPLS |
| أجهزة التوجيه القديمة من جونيبر | سلسلة M ، وسلسلة T ، وسلسلة MX مع DPC | الإصدار 5، الإصدار 8، الإصدار 9 | البرنامج الذي يعمل على وحدة التحكم الدقيقة للخدمة، ويسمى تدفق الأجهزة أو أخذ العينات | يدعم كل من MS-DPC و MultiService-PIC و AS-PIC2 بروتوكول IPv6 أو MPLS |
| أجهزة توجيه جونيبر | سلسلة MX مع MPC-3D، وFPC5 لجهاز T4000 | الإصدار 5، IPFIX | المكونات المادية (مجموعة شرائح ثلاثية)، تسمى تدفق j المضمن | يتطلب IPv6 نظام التشغيل JUNOS 11.4R2 (هدف المنفذ الخلفي)، ودعم MPLS غير معروف، وMPC3E مستبعد حتى الإصدار 12.3، وحقل وقت البدء غير الصحيح يتسبب في نتيجة إنتاجية بيانات غير صحيحة [ 8 ] |
| أجهزة توجيه نوكيا | 7750SR | الإصدارات 5، 8، 9، 10 من IPFIX | برنامج يعمل على وحدة المعالجة المركزية | IPv6 أو MPLS باستخدام بطاقات خط IOM3 أو أفضل |
| أجهزة توجيه هواوي | NE5000E NE40E/X NE80E | الإصدار 5، الإصدار 9 | برنامج يعمل على بطاقات الخدمة | الدعم لبروتوكول IPv6 أو MPLS غير معروف |
| محولات إنتراسيس | سلسلة S [ 9 ] وسلسلة N [ 10 ] | الإصدار 5، الإصدار 9 | أجهزة مخصصة | دعم IPv6 غير معروف |
| مجسات فلومون | مسبار فلومون 1000، 2000، 4000، 6000، 10000، 20000، 40000، 80000، 100000 | الإصدار 5، الإصدار 9، IPFIX | تسريع بواسطة البرامج أو الأجهزة | دعم شامل لبروتوكول IPv6 و MPLS، وسرعة نقل البيانات عبر الأسلاك |
| محولات نورتل | مفتاح توجيه إيثرنت من سلسلة 5500 (ERS5510 و5520 و5530) و8600 (المبني على الهيكل) | الإصدار 5، الإصدار 9، IPFIX | برنامج يعمل على وحدة المعالجة المركزية لبطاقة الخط | دعم شامل لبروتوكول IPv6 |
| أجهزة الكمبيوتر والخوادم | لينكس، فري بي إس دي، نت بي إس دي، أوبن بي إس دي | الإصدار 5، الإصدار 9، IPFIX | برامج مثل fprobe، [ 11 ] ipt-netflow، [ 12 ] pflow، [ 13 ] flowd، [ 14 ] Netgraph ng_netflow [ 15 ] أو softflowd | يعتمد دعم IPv6 على البرنامج المستخدم |
| خوادم VMware | vSphere 5.x [ 16 ] | الإصدار 5، IPFIX (>5.1) [ 17 ] | برمجة | دعم IPv6 غير معروف |
| نظام تشغيل الراوتر Mikrotik | نظام تشغيل التوجيه 3.x، 4.x، 5.x، 6.x [ 18 ] | v1، v5، v9، IPFIX (>6.36RC3) | البرامج وأجهزة لوحة التوجيه | يدعم الإصدار 9 بروتوكول IPv6. حاليًا، لا يتضمن نظام التشغيل RouterOS أرقام BGP AS. |
المتغيرات
تسجيل أحداث أمان NetFlow من سيسكو
تم تقديم ميزة تسجيل أحداث الأمان عبر NetFlow مع إطلاق منتجات Cisco ASA 5580، وهي تستخدم حقول وقوالب NetFlow v9 لتوفير بيانات قياس الأمان بكفاءة عالية في بيئات الأداء العالي. تتميز ميزة تسجيل أحداث الأمان عبر NetFlow بقابلية توسع أفضل من syslog مع توفير نفس مستوى التفاصيل والدقة في الأحداث المسجلة.
المراقبة القائمة على المجسات المستقلة

يُعدّ جمع بيانات NetFlow باستخدام مجسات NetFlow المستقلة بديلاً لجمع البيانات من أجهزة التوجيه والمحولات. يُمكن لهذا الأسلوب التغلب على بعض قيود مراقبة NetFlow القائمة على أجهزة التوجيه. تتصل المجسات بشفافية بالرابط المراد مراقبته كجهاز سلبي باستخدام منفذ TAP أو SPAN الخاص بالجهاز.
تاريخياً، يُعدّ تطبيق مراقبة NetFlow أسهل في جهاز فحص مخصص مقارنةً بجهاز التوجيه. ومع ذلك، فإنّ هذا النهج له بعض العيوب أيضاً:
- يجب نشر المجسات على كل رابط يجب مراقبته، مما يتسبب في تكاليف إضافية للأجهزة والإعداد والصيانة.
- لن تقوم المجسات بالإبلاغ عن معلومات واجهة الإدخال والإخراج بشكل منفصل كما يفعل التقرير الصادر من جهاز التوجيه.
- قد تواجه المجسات مشاكل في الإبلاغ بشكل موثوق عن حقول NetFlow المتعلقة بالتوجيه، مثل أرقام AS أو أقنعة IP ، لأنه من الصعب توقع أن تستخدم نفس معلومات التوجيه التي يستخدمها جهاز التوجيه بالضبط.
أسهل طريقة لمعالجة العيوب المذكورة أعلاه هي استخدام جهاز التقاط حزم البيانات قبل جهاز التوجيه، والتقاط جميع مخرجات NetFlow الصادرة منه. تتيح هذه الطريقة تخزين كميات كبيرة من بيانات NetFlow (عادةً ما تكفي لسنوات عديدة) ولا تتطلب إعادة تهيئة الشبكة.
يُعد جمع بيانات NetFlow من المجسات المخصصة مناسبًا تمامًا لمراقبة الروابط الحرجة، في حين أن NetFlow على أجهزة التوجيه يوفر رؤية شاملة لحركة البيانات على مستوى الشبكة والتي يمكن استخدامها لتخطيط السعة والمحاسبة ومراقبة الأداء والأمان.
تاريخ
كانت تقنية NetFlow في الأصل تقنية تحويل حزم بيانات من سيسكو لأجهزة توجيه سيسكو، تم تطبيقها في نظام التشغيل IOS 11.x حوالي عام 1996. وكانت في الأصل تطبيقًا برمجيًا لأجهزة سيسكو 7000 و7200 و7500، [ 19 ] حيث اعتُبرت تحسينًا لتقنية التحويل السريع من سيسكو السائدة آنذاك. وقد اخترع تقنية NetFlow دارين كير وباري بروين [ 20 ] من شركة سيسكو ( براءة اختراع أمريكية رقم 6,243,667 ).
كانت الفكرة أن الحزمة الأولى من التدفق تُنشئ سجل تحويل NetFlow. يُستخدم هذا السجل بعد ذلك لجميع الحزم اللاحقة من نفس التدفق، حتى انتهاء صلاحية التدفق. تتطلب الحزمة الأولى فقط من التدفق فحص جدول التوجيه للعثور على المسار المطابق الأكثر تحديدًا. تُعد هذه عملية مُكلفة في تطبيقات البرمجيات، وخاصةً القديمة منها التي لا تحتوي على قاعدة معلومات التوجيه . كان سجل تحويل NetFlow في الواقع نوعًا من سجلات ذاكرة التخزين المؤقت للمسارات، ولا تزال الإصدارات القديمة من نظام التشغيل IOS تُشير إلى ذاكرة التخزين المؤقت لـ NetFlow باسم ip route-cache .
كانت هذه التقنية مفيدة للشبكات المحلية. وقد كان هذا صحيحًا بشكل خاص إذا كان لا بد من تصفية بعض حركة البيانات بواسطة قائمة التحكم بالوصول (ACL) ، حيث كان يتعين تقييم الحزمة الأولى فقط من التدفق بواسطة قائمة التحكم بالوصول. [ 21 ]
سرعان ما تبين أن تبديل NetFlow غير مناسب لأجهزة التوجيه الكبيرة، وخاصة أجهزة التوجيه الأساسية للإنترنت، حيث كان عدد التدفقات المتزامنة أكثر أهمية بكثير من تلك الموجودة على الشبكات المحلية، وحيث تتسبب بعض حركة المرور في العديد من التدفقات قصيرة الأجل، مثل طلبات نظام أسماء النطاقات (التي يكون منفذ المصدر الخاص بها عشوائيًا لأسباب أمنية).
كتقنية تحويل، تم استبدال NetFlow في حوالي عام 1995 بتقنية Cisco Express Forwarding . ظهرت هذه التقنية لأول مرة على أجهزة توجيه Cisco 12000، وحلت لاحقًا محل تقنية تحويل NetFlow على أنظمة التشغيل IOS المتقدمة لأجهزة Cisco 7200 و Cisco 7500.
حتى عام 2012، كانت تقنيات مشابهة لتقنية تحويل NetFlow لا تزال مستخدمة في معظم جدران الحماية وأجهزة توجيه بروتوكول الإنترنت البرمجية. على سبيل المثال، ميزة conntrack في إطار عمل Netfilter المستخدم في نظام Linux .
RFCs
- RFC 3334 - المحاسبة القائمة على السياسات
- RFC 3917 - متطلبات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 3954 - NetFlow الإصدار 9
- RFC 3955 - تقييم البروتوكولات المرشحة لتصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 3917 - متطلبات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 3955 - البروتوكولات المرشحة لتصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5101 - مواصفات بروتوكول تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) لتبادل معلومات تدفق حركة مرور بروتوكول الإنترنت
- RFC 5102 - نموذج المعلومات لتصدير معلومات تدفق بروتوكول الإنترنت
- RFC 5103 - تصدير التدفق ثنائي الاتجاه باستخدام تصدير معلومات تدفق IP (IPFIX)
- RFC 5153 - إرشادات تنفيذ تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5470 - بنية تصدير معلومات تدفق بروتوكول الإنترنت
- RFC 5471 - إرشادات لاختبار تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5472 - نطاق تطبيق تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5473 - تقليل التكرار في تقارير تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) وأخذ عينات الحزم (PSAMP)
- RFC 5476 - مواصفات بروتوكول أخذ عينات الحزم (PSAMP)
- RFC 5477 - نموذج المعلومات لتصدير عينات الحزم
- RFC 5610 - تصدير معلومات النوع لعناصر معلومات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5655 - مواصفات تنسيق ملف تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 5815 - تعريفات الكائنات المُدارة لتصدير معلومات تدفق بروتوكول الإنترنت
- RFC 5982 - وساطة تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX): بيان المشكلة
- RFC 6183 - وساطة تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX): الإطار
- RFC 6235 - دعم إخفاء هوية تدفق IP
- RFC 6313 - تصدير البيانات المهيكلة في تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 6526 - تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) لكل تدفق بروتوكول نقل التحكم في التدفق (SCTP)
- RFC 6615 - تعريفات الكائنات المُدارة لتصدير معلومات تدفق بروتوكول الإنترنت
- RFC 6645 - منهجية محاسبة معلومات تدفق الملكية الفكرية وقياس أداء التصدير
- RFC 6727 - تعريفات الكائنات المُدارة لأخذ عينات الحزم
- RFC 6728 - نموذج بيانات التكوين لبروتوكولات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) وأخذ عينات الحزم (PSAMP)
- RFC 6759 - تصدير معلومات التطبيق في نظام Cisco Systems ضمن بروتوكول IP Flow Information Export (IPFIX)
- RFC 7011 - مواصفات بروتوكول تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) لتبادل معلومات التدفق
- RFC 7012 - نموذج المعلومات لتصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 7013 - إرشادات للمؤلفين والمراجعين لعناصر معلومات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 7015 - تجميع التدفقات لبروتوكول تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 7119 - تشغيل بروتوكول تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) على وسطاء IPFIX
- RFC 7125 - مراجعة عنصر معلومات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) الخاص بـ tcpControlBits
- RFC 7133 - عناصر المعلومات لقياس حركة مرور طبقة ربط البيانات
- RFC 7270 - عناصر المعلومات الخاصة بشركة سيسكو المعاد استخدامها في تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 7373 - التمثيل النصي لأنواع البيانات المجردة لتصدير معلومات تدفق بروتوكول الإنترنت (IPFIX)
- RFC 8038 - تصدير متغيرات MIB باستخدام بروتوكول تصدير معلومات تدفق IP (IPFIX)
- RFC 8158 - عناصر معلومات تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) لتسجيل أحداث NAT
- RFC 8272 - TinyIPFIX للعدادات الذكية في الشبكات ذات الموارد المحدودة
- RFC 8549 - تصدير معلومات مجتمع BGP في تصدير معلومات تدفق IP (IPFIX)
انظر أيضاً
- تدفق البيانات (شبكات الحاسوب)
- بروتوكول تصدير معلومات تدفق بروتوكول الإنترنت (IPFIX) - بروتوكول تصدير تدفق بروتوكول الإنترنت المعتمد على معايير IETF ، والمبني على الإصدار 9 من NetFlow
- sFlow - بديل لـ NetFlow (أخذ عينات إلزامي، لا يوجد ذاكرة تخزين مؤقت للتدفق، لا توجد قوالب [ 22 ] )
مراجع
- ↑ هوفستيد، ريك؛ تشيليدا، بافيل؛ تراميل، برايان؛ دراغو، إيديليو؛ صدري، رامين؛ سبيروتو، آنا؛ براس، أيكو (2014). "شرح مراقبة التدفق: من التقاط الحزم إلى تحليل البيانات باستخدام NetFlow وIPFIX" . مجلة IEEE للمسح والدروس التعليمية في مجال الاتصالات . 16 (4): 2037-2064 . doi : 10.1109/COMST.2014.2321898 . S2CID 14042725 .
- ↑ "InterProjektWiki: NetFlow" . مؤرشف من الأصل بتاريخ 22-02-2017.
- ↑ "علامات سيسكو التجارية" .
- ↑ "منتجات sFlow: معدات الشبكة" . sFlow.org.
- ↑ "Adsr/Flow-tools" . GitHub . 5 أكتوبر 2021.
- ↑ "Adsr/Flow-tools" . GitHub . 5 أكتوبر 2021.
- ↑ "خصائص NetFlow لجهاز Cisco RSP720 Sup720" . cisco.com. يوليو 2010. تم الاطلاع عليه بتاريخ 8 مارس 2012 .
- ↑ "عدد النبضات في الثانية وعدد البتات في الثانية غير صحيحين في برنامج Juniper j-flow" . أغسطس 2012. تم الاطلاع عليه بتاريخ 17 مارس 2016 .
- ↑ "NetFlow على سلسلة Enterasys S" (ملف PDF) . enterasys.com. فبراير 2012. تاريخ الاسترجاع: 4 مارس 2012 .
- ↑ "NetFlow على سلسلة Enterasys N" (ملف PDF) . enterasys.com. فبراير 2012. تم الاطلاع عليه بتاريخ 4 مارس 2012 .
- ↑ "fprobe" .
- ↑ "ipt-netflow" .
- ↑ هينينغ براور؛ يورغ غولترمان (29-03-2014). "pflow — واجهة نواة لتصدير بيانات pflow" . مرجع BSD المتقاطع . OpenBSD . تم الاسترجاع في 09-08-2019 .
- "pflow — واجهة نواة لتصدير بيانات pflow". خادم صفحة دليل OpenBSD .
- ↑ "flowd-0.9.1.20140828 – جامع بيانات NetFlow" . منافذ OpenBSD . 17 يوليو 2019. تاريخ الاسترجاع: 9 أغسطس 2019 .
- ↑ غليب سميرنوف (2005). "ng_netflow — تطبيق NetFlow من سيسكو" . مرجع BSD المتقاطع . FreeBSD . تم الاسترجاع في 9 أغسطس 2019 .
- "ng_netflow -- تطبيق NetFlow من سيسكو". صفحات دليل FreeBSD .
- ↑ "ميزات الشبكات الجديدة في vSphere 5 - NetFlow - مدونة VMware vSphere" . 15 أغسطس 2011.
- ↑ "الورقة البيضاء التقنية لشبكة vSphere 51" (ملف PDF) . vmware.com . تم الاطلاع عليها في 1 يوليو 2023 .
- ↑ "دليل: تدفق عناوين IP/حركة البيانات - ويكي ميكروتيك" . مؤرشف من الأصل بتاريخ 18-03-2016 . تم الاطلاع عليه بتاريخ 03-08-2012 .
- ↑ "وحدة ميزات تحسينات تبديل NetFlow [ إصدارات برامج Cisco IOS 11.1 ] - أنظمة Cisco" . www.cisco.com . مؤرشف من الأصل بتاريخ 21-12-2009.
- ↑ "حلول الشبكات والحوسبة السحابية والأمن السيبراني" . سيسكو . تم الاطلاع عليه في 1 يوليو 2023 .
- ↑ "NetFlow وsFlow وقابلية توسيع التدفق، الجزء 1" . مدونة كينتيك . 28 مارس 2016. تم الاطلاع عليه في 1 يوليو 2023 .
- ↑ فال، بيتر؛ لافين، مارك (يوليو 2004). "sFlow الإصدار 5" . sFlow.org . تم الاسترجاع في 23 أكتوبر 2010 .
روابط خارجية
- NetFlow/FloMA: المؤشرات والبرامج المقدمة من SWITCH. - واحدة من أكثر القوائم شمولاً والتي تتضمن جميع الأعمال مفتوحة المصدر والبحثية.
- FloCon - المؤتمر السنوي الذي تنظمه CERT/CC والذي يتناول بيانات وتحليل تدفق الشبكة.
- معلومات أساسية عن NetFlow على موقع Cisco
- شرح تقنية المعلومات من Paessler - NetFlow
- استخدام Netflow لتخزين التدفقات الواردة والصادرة المعاد تجميعها
- مناقشة مسار مواصفات ومعايير AppFlow
- شرح مبدأ NetFlow من خلال الرسوم المتحركة
- أساسيات NetFlow وذاكرة التخزين المؤقت للتدفق
- قائمة محللات ومجمعات Netflow
- تحليل شبكات الحاسوب
- برامج الشبكات القائمة على بروتوكول الإنترنت
- بروتوكولات سيسكو
