Tarmoq oqimi monitoringi uchun NetFlow va IPFIX o'rtasidagi farq nima?

NetFlow va IPFIX ikkala texnologiya ham tarmoq oqimini kuzatish va tahlil qilish uchun ishlatiladi. Ular ishlashni optimallashtirish, muammolarni bartaraf etish va xavfsizlikni tahlil qilishda yordam beradigan tarmoq trafigi naqshlari haqida tushuncha beradi.

NetFlow:

NetFlow nima?

NetFlow1990-yillarning oxirida Cisco tomonidan ishlab chiqilgan asl oqim monitoringi yechimidir. Bir nechta turli versiyalar mavjud, ammo ko'pchilik o'rnatishlar NetFlow v5 yoki NetFlow v9 ga asoslangan. Har bir versiya turli xil imkoniyatlarga ega bo'lsa-da, asosiy operatsiya bir xil bo'lib qoladi:

Birinchidan, marshrutizator, kalit, xavfsizlik devori yoki boshqa turdagi qurilmalar tarmoq "oqimlari" haqida ma'lumot oladi - asosan manba va maqsad manzili, manba va maqsad porti va protokol kabi umumiy xususiyatlar to'plamiga ega bo'lgan paketlar to'plami. turi. Oqim harakatsiz qolgandan yoki oldindan belgilangan vaqt o'tgandan so'ng, qurilma oqim yozuvlarini "oqim kollektori" deb nomlanuvchi ob'ektga eksport qiladi.

Nihoyat, "oqim analizatori" vizualizatsiya, statistik ma'lumotlar va batafsil tarixiy va real vaqt hisoboti ko'rinishidagi tushunchalarni taqdim etib, ushbu yozuvlarni tushunadi. Amalda, kollektorlar va analizatorlar ko'pincha bitta ob'ekt bo'lib, ko'pincha tarmoqning ishlashini monitoring qilish uchun kengroq yechimga birlashtiriladi.

NetFlow shtat asosida ishlaydi. Mijoz mashinasi serverga murojaat qilganda, NetFlow oqimdan metama'lumotlarni yig'ishni va yig'ishni boshlaydi. Seans tugatilgandan so'ng, NetFlow bitta to'liq yozuvni kollektorga eksport qiladi.

Hali ham keng tarqalgan bo'lsa-da, NetFlow v5 bir qator cheklovlarga ega. Eksport qilinadigan maydonlar sobit, monitoring faqat kirish yo'nalishida qo'llab-quvvatlanadi va IPv6, MPLS va VXLAN kabi zamonaviy texnologiyalar qo'llab-quvvatlanmaydi. NetFlow v9, shuningdek, Moslashuvchan NetFlow (FNF) deb nomlanadi, foydalanuvchilarga maxsus shablonlarni yaratish va yangi texnologiyalarni qo'llab-quvvatlash imkonini beruvchi ushbu cheklovlarning ayrimlarini ko'rib chiqadi.

Ko'pgina sotuvchilar, shuningdek, Juniper'dan jFlow va Huawei'dan NetStream kabi NetFlow-ning o'zlarining xususiy ilovalariga ega. Konfiguratsiya biroz farq qilishi mumkin bo'lsa-da, bu ilovalar ko'pincha NetFlow kollektorlari va analizatorlari bilan mos keladigan oqim yozuvlarini ishlab chiqaradi.

NetFlow-ning asosiy xususiyatlari:

~ Oqim ma'lumotlari: NetFlow manba va maqsad IP manzillari, portlar, vaqt belgilari, paketlar va baytlar soni va protokol turlari kabi tafsilotlarni o'z ichiga olgan oqim yozuvlarini yaratadi.

~ Trafik monitoringi: NetFlow ma'murlarga eng yaxshi ilovalarni, so'nggi nuqtalarni va trafik manbalarini aniqlash imkonini beruvchi tarmoq trafigi naqshlarini ko'rish imkonini beradi.

~Anomaliyalarni aniqlash: Oqim ma'lumotlarini tahlil qilish orqali NetFlow o'tkazish qobiliyatidan ortiqcha foydalanish, tarmoq tiqilib qolishi yoki noodatiy trafik naqshlari kabi anomaliyalarni aniqlay oladi.

~ Xavfsizlik tahlili: NetFlow tarqatilgan xizmat ko'rsatishni rad etish (DDoS) hujumlari yoki ruxsatsiz kirishga urinishlar kabi xavfsizlik hodisalarini aniqlash va tekshirish uchun ishlatilishi mumkin.

NetFlow versiyalari: NetFlow vaqt o'tishi bilan rivojlandi va turli versiyalari chiqarildi. Ba'zi mashhur versiyalar orasida NetFlow v5, NetFlow v9 va Flexible NetFlow mavjud. Har bir versiyada yaxshilanishlar va qo'shimcha imkoniyatlar mavjud.

IPFIX:

IPFIX nima?

2000-yillarning boshida paydo bo'lgan IETF standarti, Internet Protocol Flow Information Export (IPFIX) NetFlowga juda o'xshash. Aslida, NetFlow v9 IPFIX uchun asos bo'lib xizmat qildi. Ikkalasining asosiy farqi shundaki, IPFIX ochiq standart bo'lib, Cisco'dan tashqari ko'plab tarmoq sotuvchilari tomonidan qo'llab-quvvatlanadi. IPFIX-ga qo'shilgan bir nechta qo'shimcha maydonlar bundan mustasno, formatlar deyarli bir xil. Aslida, IPFIX ba'zan hatto "NetFlow v10" deb ham ataladi.

Qisman NetFlow bilan o'xshashligi tufayli IPFIX tarmoq monitoringi yechimlari va tarmoq uskunalari orasida keng qo'llab-quvvatlanadi.

IPFIX (Internet Protocol Flow Information Export) - Internet muhandislik bo'yicha ishchi guruhi (IETF) tomonidan ishlab chiqilgan ochiq standart protokol. U NetFlow Version 9 spetsifikatsiyasiga asoslangan va tarmoq qurilmalaridan oqim yozuvlarini eksport qilish uchun standartlashtirilgan formatni taqdim etadi.

IPFIX NetFlow kontseptsiyalariga asoslanadi va ularni turli ishlab chiqaruvchilar va qurilmalarda ko'proq moslashuvchanlik va o'zaro muvofiqlikni taklif qilish uchun kengaytiradi. U oqim yozuvi tuzilishi va mazmunini dinamik aniqlash imkonini beruvchi andozalar kontseptsiyasini taqdim etadi. Bu maxsus maydonlarni qo'shish, yangi protokollarni qo'llab-quvvatlash va kengaytirish imkonini beradi.

IPFIX ning asosiy xususiyatlari:

~ Shablonga asoslangan yondashuv: IPFIX turli ma'lumotlar maydonlari va protokolga xos ma'lumotlarni joylashtirishda moslashuvchanlikni ta'minlovchi oqim yozuvlarining tuzilishi va mazmunini aniqlash uchun shablonlardan foydalanadi.

~ O'zaro hamkorlik: IPFIX ochiq standart bo'lib, turli tarmoq ishlab chiqaruvchilari va qurilmalari bo'ylab oqimlarni izchil monitoring qilish imkoniyatlarini ta'minlaydi.

~ IPv6 qo'llab-quvvatlash: IPFIX tabiiy ravishda IPv6-ni qo'llab-quvvatlaydi, bu uni IPv6 tarmoqlaridagi trafikni kuzatish va tahlil qilish uchun mos qiladi.

~Kengaytirilgan xavfsizlik: IPFIX uzatish paytida oqim ma'lumotlarining maxfiyligi va yaxlitligini himoya qilish uchun Transport Layer Security (TLS) shifrlash va xabar yaxlitligini tekshirish kabi xavfsizlik xususiyatlarini o'z ichiga oladi.

IPFIX turli tarmoq uskunalari sotuvchilari tomonidan keng qo'llab-quvvatlanadi, bu esa tarmoq oqimi monitoringi uchun sotuvchi uchun neytral va keng tarqalgan tanlovdir.

 

Xo'sh, NetFlow va IPFIX o'rtasidagi farq nima?

Oddiy javob shundaki, NetFlow 1996-yilda joriy etilgan Cisco xususiy protokoli va IPFIX uning standartlar organi tomonidan tasdiqlangan birodaridir.

Ikkala protokol ham bir xil maqsadga xizmat qiladi: tarmoq muhandislari va ma'murlariga tarmoq darajasidagi IP-trafik oqimlarini yig'ish va tahlil qilish imkonini beradi. Cisco NetFlow-ni uning kalitlari va marshrutizatorlari ushbu qimmatli ma'lumotni chiqarishi uchun ishlab chiqdi. Cisco gear-ning ustunligini hisobga olgan holda, NetFlow tezda tarmoq trafigini tahlil qilish uchun de-fakto standartiga aylandi. Biroq, sanoat raqobatchilari o'zining asosiy raqibi tomonidan boshqariladigan xususiy protokoldan foydalanish yaxshi fikr emasligini tushunishdi va shuning uchun IETF IPFIX bo'lgan trafik tahlili uchun ochiq protokolni standartlashtirishga harakat qildi.

IPFIX NetFlow 9-versiyasiga asoslanadi va dastlab 2005-yilda joriy qilingan, ammo sanoatni qabul qilish uchun bir necha yil kerak bo'ldi. Shu nuqtada, ikkita protokol deyarli bir xil va NetFlow atamasi hali ham keng tarqalgan bo'lsa-da, aksariyat ilovalar (barchasi bo'lmasa ham) IPFIX standartiga mos keladi.

Mana NetFlow va IPFIX o'rtasidagi farqlarni jamlagan jadval:

Aspekt NetFlow IPFIX
Kelib chiqishi Cisco tomonidan ishlab chiqilgan xususiy texnologiya NetFlow 9-versiyasiga asoslangan sanoat standarti protokoli
Standartlashtirish Cisco-ga xos texnologiya RFC 7011 da IETF tomonidan belgilangan ochiq standart
Moslashuvchanlik Muayyan xususiyatlarga ega rivojlangan versiyalar Sotuvchilar o'rtasida ko'proq moslashuvchanlik va o'zaro muvofiqlik
Ma'lumotlar formati Ruxsat etilgan o'lchamdagi paketlar Moslashtirilgan oqim yozuvlari formatlari uchun shablonga asoslangan yondashuv
Shablonni qo'llab-quvvatlash Qo'llab-quvvatlanmaydi Moslashuvchan maydonlarni kiritish uchun dinamik shablonlar
Sotuvchini qo'llab-quvvatlash Asosan Cisco qurilmalari Tarmoq sotuvchilari bo'ylab keng qo'llab-quvvatlash
Kengaytirish qobiliyati Cheklangan xususiylashtirish Maxsus maydonlarni va ilovaga xos ma'lumotlarni kiritish
Protokol farqlari Cisco-ga xos o'zgarishlar Mahalliy IPv6 qo'llab-quvvatlashi, yaxshilangan oqim yozuvlari imkoniyatlari
Xavfsizlik xususiyatlari Cheklangan xavfsizlik xususiyatlari Transport Layer Security (TLS) shifrlash, xabarlar yaxlitligi

Tarmoq oqimi monitoringima'lum bir tarmoq yoki tarmoq segmenti orqali o'tadigan trafikni yig'ish, tahlil qilish va monitoring qilish. Maqsadlar ulanish muammolarini bartaraf etishdan tortib, kelajakda o'tkazish qobiliyatini taqsimlashni rejalashtirishgacha farq qilishi mumkin. Oqim monitoringi va paketlardan namuna olish hatto xavfsizlik muammolarini aniqlash va bartaraf etishda ham foydali bo'lishi mumkin.

Oqim monitoringi tarmoq guruhlariga tarmoq qanday ishlashi haqida yaxshi tasavvur beradi, umumiy foydalanish, ilovalardan foydalanish, yuzaga kelishi mumkin bo'lgan muammolar, xavfsizlik tahdidlarini bildirishi mumkin bo'lgan anomaliyalar va boshqalar haqida ma'lumot beradi. Tarmoq oqimini monitoring qilishda NetFlow, sFlow va Internet Protocol Flow Information Export (IPFIX) kabi turli xil standartlar va formatlar qo'llaniladi. Ularning har biri biroz boshqacha tarzda ishlaydi, lekin barchasi portni aks ettirish va paketlarni chuqur tekshirishdan farq qiladi, chunki ular port yoki kalit orqali o'tadigan har bir paketning mazmunini ushlamaydi. Biroq, oqim monitoringi SNMP-ga qaraganda ko'proq ma'lumot beradi, bu odatda umumiy paket va tarmoqli kengligidan foydalanish kabi keng statistika bilan cheklangan.

Tarmoq oqimi vositalari solishtirildi

Xususiyat NetFlow v5 NetFlow v9 sFlow IPFIX
Ochiq yoki mulkiy Xususiy Xususiy Ochiq Ochiq
Namuna olingan yoki oqimga asoslangan Asosan oqimga asoslangan; Namuna rejimi mavjud Asosan oqimga asoslangan; Namuna rejimi mavjud Namuna olingan Asosan oqimga asoslangan; Namuna rejimi mavjud
Qo'lga olingan ma'lumotlar Metadata va statistik ma'lumotlar, shu jumladan uzatilgan baytlar, interfeys hisoblagichlari va boshqalar Metadata va statistik ma'lumotlar, shu jumladan uzatilgan baytlar, interfeys hisoblagichlari va boshqalar To'liq paket sarlavhalari, qisman paket yuklari Metadata va statistik ma'lumotlar, shu jumladan uzatilgan baytlar, interfeys hisoblagichlari va boshqalar
Kirish/chiqish monitoringi Faqat kirish Kirish va chiqish Kirish va chiqish Kirish va chiqish
IPv6/VLAN/MPLS-ni qo'llab-quvvatlash No Ha Ha Ha

Xabar vaqti: 2024-yil 18-mart