【系统审计】netflow学习笔记

1、什么是NetFlow

      NetFlow是由Cisco创造的一种流量轮廓监控技术,简单来说就是一种数据交换方式。Netflow提供网络流量的会话级视图,记录下每个TCP/IP事务的信息,易于管理和易读。

 

2、NetFlow用途

利用Netflow技术可以监测网络上的IP Flow信息

IP Flow信息,可以回答用户的下面问题(5W1H):

  • who:源IP地址
  • when:开始时间、结束时间
  • where:从哪:From(源IP,源端口)、到哪:To(目的IP,目的端口)
  • what:协议类型,目标IP,目标端口
  • how:流量大小,流量包数
  • why:基线,阈值,特征

采集到的netflow流量信息可以帮助进行:

  • 网络行为分析
  • 业务访问情况分析
  • 网络规划
  • 流量计费
  • 病毒检测
  • 等等

3、NetFlow工作原理

首先先创建一个缓冲流NetFlow cache

 

NetFlow利用标准的交换模式处理数据流的第一个IP包数据,生成NetFlow 缓存

随后进行两大职能:

  1. 同样的流,直接从缓存读,不走路由表
  2. 缓存同时也进行了统计

4、NetFlow七元组

NetFlow使用七元组来区分每一个Flow,包括以下字段:

 
  • 源IP地址
  • 源端口号
  • 目的IP地址
  • 目的端口号
  • 协议类
  • 服务种类
  • 输入接口

七元组的实际含义:

  • 如果两段流量,其七元组都相同,就认为是一个流。
  • 如果两段流量,其七元组至少有一个不同,就是不同的流

5、NetFlow数据格式

一个NetFlow流定义为在一个源IP地址和目的IP地址间传输的单向数据包流,且所有数据包具有共同的传输层源、目的端口号。

基于NFC采集的网络流量数据如下:

61...68|61...195|64917|Others|9|13|4528|

数据中各字段的含义如下:

源地址|目的地址|源自治域|目的自治域|流入接口号|流出接口号|源端口|目的端口|协议类型|包数量|字节数|流数量

6、NetFlow优点

  1. NetFlow采集实施成本较低、安装方便。
  2. NetFlow的非常适用于大型网络。
  3. NetFlow记录的流包含了丰富的信息,非常适合于网络性能分析。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值