www.wikidata.de-de.nina.az
Netflow ist eine Technik bei der ein Gerat in der Regel ein Router oder Layer 3 Switch Informationen uber den IP Datenstrom innerhalb des Gerats per UDP exportiert Diese UDP Datagramme werden von einem Netflow Kollektor empfangen gespeichert und verarbeitet Die anfallenden Daten werden zur Verkehrsanalyse zur Kapazitatsplanung oder zur QoS Analyse verwendet Netflow Architektur Inhaltsverzeichnis 1 Technik 2 Anwendung 3 Freie Software 4 Kommerzielle Software 5 EinzelnachweiseTechnik BearbeitenNetflow war ursprunglich eine Cisco Technik wird jetzt jedoch von vielen Herstellern unterstutzt Neben Netflow gibt es auch noch jFlow Juniper und Netstream Huawei Beide sind technisch identisch mit Netflow Es existieren verschiedene Versionen von Netflow Netflow Version 9 ist als offener Standard in der RFC 3954 1 beschrieben Netflow Version 5 ist die in der Praxis am haufigsten verwendete Version sFlow RFC 3176 2 verwendet statistisches Sampling und ist inkompatibel zu Netflow Es existieren jedoch Konverter Der IPFIX Standard RFC 3917 3 wird herstellerunabhangig entwickelt und stellt eine Erweiterung von Netflow Version 9 dar Ein Flow enthalt typischerweise folgende Informationen Versionsnummer und Sequenznummer Zeitstempel Byte und Paketzahler Quell und Ziel IP Adressen Quell und Ziel IP Ports Ingress und Egress Port Nummern TOS Informationen AS Nummern BGP 4 TCP Flags Protokoll Typ z B TCP UDP oder ICMP Je nach Netflow Version unterscheidet sich der Inhalt der Exportdatagramme leicht Detaillierte Informationen konnen auf der Cisco Seite gefunden werden Anwendung BearbeitenNetflow ist wie SNMP ein passives Messverfahren d h man beobachtet den Verkehr ohne diesen zu beeinflussen Wie alle passiven Messverfahren erzeugt auch Netflow Volumen Informationen typischerweise kBit s Um die Netflow Daten analysieren zu konnen ist eine Kollektor Software notwendig Es werden in der Regel zwei Arten von Analysen durchgefuhrt Top N Analysen ZeitanalysenBei Top N Analysen werden in einem frei definierbaren Zeitraum z B 24 Stunden diejenigen Elemente gesucht die den meisten Verkehr erzeugen Kriterien konnen Sender IP Adressen Top Talker TCP Ports Top Applications oder andere Eintrage aus dem Netflow Datagramm sein In einigen Systemen wird diese Top N Analyse uber SQL Queries mittels Group By zur Laufzeit erzeugt oder es werden spezielle Analyse Datenbestande bereitgehalten Diese speziellen Datenbestande werden durch den Kollektor zur Laufzeit aktuell gehalten Hierbei hat man den Vorteil dass das Reporting Frontend schnell auf fertige Datenbestande zugreifen kann auf der anderen Seite wachst der Bedarf an Storage Zeitanalysen zeigen das Volumen von Verkehrskomponenten uber einer Zeitachse Da die Netflow Datagramme per UDP ubertragen werden muss der Kollektor schnell genug sein die Daten zu empfangen zu verarbeiten und zu speichern Verlorene Datagramme konnen nicht wiederhergestellt werden Besonders problematisch ist deshalb die Ubertragung von Netflow Daten uber WAN Strecken Verteilte Systeme haben sich hier besonders gut bewahrt Einige Systeme sind in der Lage Auswertungen in einem zentralen Data Mart vorzuhalten Das hat den Vorteil dass Daten nicht wiederholt und mehrfach uber WAN Strecken ubertragen werden mussen Technisch verwenden die Hersteller meist eine erste Datenbank als Raw Data in der die Netflow Datagramme in Rohform gesichert werden Erst ein nachfolgender Prozess normalisiert die Daten und speichert das Ergebnis in einer Datenbank meist einer relationalen Datenbank auf die dann das Reporting Frontend zugreift Da die Daten hierbei einmal als Rohdaten und dann ein zweites Mal in einer normalisierten Form gespeichert werden sind die Transferleistungen der Storagesysteme eine der wichtigsten und limitierenden Kenngrossen Meist wird das Storage lokal als Hardware Raid ausgebaut Eine Implementierung uber ein Software Raid kann zu Leistungseinbussen fuhren Im Umfeld von Internetdienstanbietern ist die Mandantenfahigkeit eine wichtige Eigenschaft von Netflow Systemen Diese stellt sicher dass Teilnehmer nur die fur sie jeweils relevanten Daten einsehen konnen Kunden haben hierbei dann nur Zugriff auf die Flows der eigenen Interfaces und nicht auf alle Interfaces des Flow Senders Freie Software Bearbeitenflowd NetFlow collector Nagios NetWork analysis software nfdump Kollector und Analyse Werkzeuge und nfsen Webfrontend zu nfdump PMACCT Netflow sFlow Collector Verwendet libpcap Pandora FMSBei beiden besteht die Moglichkeit zum Kauf eines Lizenzschlussels Kommerzielle Software BearbeitenProdukteigenschaften Produkt Netflow cFlow jFlow Netstream sFlow IPFIX Verteilt Mandantenfahig Zentraler Data Mart Cluster oder Hierarchy weitere FlowVersionen Max Flow Minute Alarme based on FlowsAdvaICT NetHound online service ja nein nein nein nein nein nein ja jaCaligare Flow Inspector ja ja ja ja nein nein ja ja jaCisco ja ja ja ja nein nein nein nein neinIBM Aurora ja ja ja ja ja ja ja nein neinInfosim StableNet ja nein nein nein nein nein nein nein neinINVEA TECH FlowMon ja ja ja ja ja ja ja ja jaProgress WhatsUp Gold ja ja ja ja ja ja ja ja jaIsarFlow ja ja ja ja ja ja ja ja ja HierarchieIS IT ON NetFlow Analyzer ja nein nein nein nein nein ja ja jaManageEngine NetFlow Analyzer ja ja ja ja ja ja ja ja jaPaessler PRTG ja nein ja nein ja ja ja ja jaRiverbed Network Performance ja ja ja ja ja ja ja ja bezogen auf Dashboards ja Clusterfahig NAM NBAR NBAR2 Cisco MediaNet Cisco ASA NSEL Citrix AppFlow Packeteer FDR Palo Alto Networks and SteelFlow from SteelHead appliances 10 M deduplizierte Flows min Clusterfahig jaSolarWinds Orion NetFlow Traffic Analyzer ja nein ja nein ja ja ja ja jaSevOne Dedicated Netflow Collector DNC auch Bestandteil von PAS ja ja ja ja ja ja ja ja ja Cluster SFLow Cisco NAM NBAR Medianet dFlow jFlow NSEL jedes Flowfeld kann als Key oder Metric registriert werden 12M Flows min auf DNC1000HFC Clusterfahig jaIPHost Monitor Networks Monitoring Software ja ja ja nein ja nein ja ja ja Hierarchie Cisco NAM NBARIPSwitch WhatsUp Gold ja ja ja nein ja nein ja ja ja jaTHB Netflow ja nein nein nein nein ja ja ja ja Cluster Cisco AVC NBAR Medianet Barracuda jedes Flowfeld kann dynamisch konfiguriert werden via GrafanaEinzelnachweise Bearbeiten RFC 3954 Cisco Systems NetFlow Services Export Version 9 Oktober 2004 englisch RFC 3176 InMon Corporation s sFlow A Method for Monitoring Traffic in Switched and Routed Networks September 2001 englisch RFC 3917 Requirements for IP Flow Information Export IPFIX Oktober 2004 englisch Abgerufen von https de wikipedia org w index php title Netflow amp oldid 237703501