NetFlow en IPFIX binne beide technologyen dy't brûkt wurde foar monitoring en analyse fan netwurkstream. Se jouwe ynsjoch yn netwurkferkearpatroanen, helpe by prestaasjesoptimalisaasje, probleemoplossing en befeiligingsanalyse.
NetFlow:
Wat is NetFlow?
NetFlowis de oarspronklike flow monitoring oplossing, oarspronklik ûntwikkele troch Cisco yn de lette jierren 1990. Ferskate ferskillende ferzjes besteane, mar de measte ynset binne basearre op NetFlow v5 of NetFlow v9. Wylst elke ferzje ferskillende mooglikheden hat, bliuwt de basisoperaasje itselde:
Earst sil in router, switch, firewall, as in oar type apparaat ynformaasje fange oer it netwurk "streamen" - yn prinsipe in set pakketten dy't in mienskiplike set skaaimerken diele lykas boarne en bestimmingsadres, boarne, en bestimmingspoarte, en protokol type. Nei't in stream dormant is gien of in foarbepaalde tiid is ferrûn, sil it apparaat de streamrecords eksportearje nei in entiteit bekend as in "flow-samler".
Uteinlik makket in "flowanalysator" sin fan dy records, en leveret ynsjoch yn 'e foarm fan fisualisaasjes, statistiken en detaillearre histoaryske en real-time rapportaazje. Yn 'e praktyk binne samlers en analysators faak ien entiteit, faak kombineare yn in gruttere oplossing foar monitoring fan netwurkprestaasjes.
NetFlow wurket op in steatlike basis. As in kliïntmasine in tsjinner berikt, sil NetFlow begjinne mei it fêstlizzen en aggregearjen fan metadata fan 'e stream. Nei't de sesje is beëinige, sil NetFlow in inkele folsleine record eksportearje nei de samler.
Hoewol it noch altyd wurdt brûkt, hat NetFlow v5 in oantal beheiningen. De eksportearre fjilden binne fêst, monitoring wurdt allinich stipe yn 'e yngongsrjochting, en moderne technologyen lykas IPv6, MPLS, en VXLAN wurde net stipe. NetFlow v9, ek markearre as Flexible NetFlow (FNF), behannelet guon fan dizze beheiningen, wêrtroch brûkers oanpaste sjabloanen kinne bouwe en stipe tafoegje foar nijere technologyen.
In protte leveransiers hawwe ek har eigen proprietêre ymplemintaasjes fan NetFlow, lykas jFlow fan Juniper en NetStream fan Huawei. Hoewol de konfiguraasje wat ferskille kin, produsearje dizze ymplemintaasjes faak streamrecords dy't kompatibel binne mei NetFlow-samlers en -analyzers.
Wichtige funksjes fan NetFlow:
~ Flow Data: NetFlow genereart streamrecords dy't details omfetsje lykas boarne- en bestimmings-IP-adressen, havens, tiidstempels, pakket- en bytetellingen, en protokoltypen.
~ Ferkear Monitoring: NetFlow jout sichtberens yn netwurkferkearpatroanen, wêrtroch behearders topapplikaasjes, einpunten en ferkearsboarnen kinne identifisearje.
~Anomaly Detection: Troch it analysearjen fan streamgegevens kin NetFlow anomalies detectearje lykas oermjittich gebrûk fan bânbreedte, netwurkcongestie of ûngewoane ferkearspatroanen.
~ Feiligens Analysis: NetFlow kin brûkt wurde om befeiligingsynsidinten te detektearjen en te ûndersykjen, lykas ferdielde denial-of-service (DDoS) oanfallen of net autorisearre tagongspogingen.
NetFlow Ferzjes: NetFlow is yn 'e rin fan' e tiid evoluearre, en ferskate ferzjes binne útbrocht. Guon opmerklike ferzjes omfetsje NetFlow v5, NetFlow v9, en Flexible NetFlow. Elke ferzje yntrodusearret ferbetterings en ekstra mooglikheden.
IPFIX:
Wat is IPFIX?
In IETF-standert dy't ûntstie yn 'e iere 2000's, Internet Protocol Flow Information Export (IPFIX) is ekstreem gelyk oan NetFlow. Yn feite tsjinne NetFlow v9 as basis foar IPFIX. It primêre ferskil tusken de twa is dat IPFIX in iepen standert is, en wurdt stipe troch in protte netwurkferkeapers útsein Cisco. Mei útsûndering fan in pear ekstra fjilden tafoege yn IPFIX, binne de formaten oars hast identyk. Yn feite wurdt IPFIX soms sels oantsjutten as "NetFlow v10".
Foar in part fanwege syn oerienkomsten mei NetFlow, genietet IPFIX brede stipe ûnder oplossings foar netwurkmonitoring en ek netwurkapparatuer.
IPFIX (Internet Protocol Flow Information Export) is in iepen standertprotokol ûntwikkele troch de Internet Engineering Task Force (IETF). It is basearre op de spesifikaasje fan NetFlow Ferzje 9 en leveret in standerdisearre formaat foar it eksportearjen fan streamrecords fan netwurkapparaten.
IPFIX bout op de konsepten fan NetFlow en wreidet se út om mear fleksibiliteit en ynteroperabiliteit te bieden oer ferskate leveransiers en apparaten. It yntrodusearret it konsept fan sjabloanen, wêrtroch dynamyske definysje fan streamrekordstruktuer en ynhâld mooglik is. Dit makket it opnimmen fan oanpaste fjilden, stipe foar nije protokollen, en útwreidzjen mooglik.
Wichtige funksjes fan IPFIX:
~ Template-basearre oanpak: IPFIX brûkt sjabloanen om de struktuer en ynhâld fan streamrecords te definiearjen, en biedt fleksibiliteit by it ûnderkommen fan ferskate gegevensfjilden en protokol-spesifike ynformaasje.
~ Ynteroperabiliteit: IPFIX is in iepen standert, dy't soarget foar konsekwinte streammonitoringsmooglikheden oer ferskate netwurkferkeapers en apparaten.
~ IPv6-stipe: IPFIX stipet natuerlik IPv6, wêrtroch it geskikt is foar it kontrolearjen en analysearjen fan ferkear yn IPv6-netwurken.
~Ferbettere Feiligens: IPFIX omfettet feiligensfunksjes lykas Transport Layer Security (TLS) fersifering en kontrôles fan berjochtintegriteit om de fertroulikens en yntegriteit fan streamgegevens te beskermjen by oerdracht.
IPFIX wurdt breed stipe troch ferskate leveransiers fan netwurkapparatuer, wêrtroch it in ferkeaper-neutrale en breed oannommen kar is foar monitoring fan netwurkstream.
Dat, wat is it ferskil tusken NetFlow en IPFIX?
It ienfâldige antwurd is dat NetFlow is in Cisco proprietêr protokol yntrodusearre om 1996 en IPFIX is syn noarmen lichem goedkard broer.
Beide protokollen tsjinje itselde doel: it ynskeakeljen fan netwurkyngenieurs en behearders om IP-ferkearstreamen op netwurknivo te sammeljen en te analysearjen. Cisco ûntwikkele NetFlow sadat syn skeakels en routers dizze weardefolle ynformaasje kinne útfiere. Mei it each op de dominânsje fan Cisco gear, waard NetFlow fluch de de-facto standert foar analyse fan netwurkferkear. Konkurrinten yn 'e yndustry realisearren lykwols dat it brûken fan in proprietêr protokol regele troch syn haadrivaal gjin goed idee wie en dêrom late de IETF in poging om in iepen protokol foar ferkearsanalyse te standerdisearjen, dat is IPFIX.
IPFIX is basearre op NetFlow ferzje 9 en waard oarspronklik yntrodusearre om 2005, mar duorre in oantal jierren om yndustry oannimmen te krijen. Op dit punt binne de twa protokollen yn essinsje itselde en hoewol de term NetFlow noch hieltyd mear foarkommen is, binne de measte ymplemintaasjes (hoewol net allegear) kompatibel mei de IPFIX-standert.
Hjir is in tabel dy't de ferskillen gearfettet tusken NetFlow en IPFIX:
Aspekt | NetFlow | IPFIX |
---|---|---|
Oarsprong | Proprietêre technology ûntwikkele troch Cisco | Yndustry-standert protokol basearre op NetFlow Ferzje 9 |
Standerdisearring | Cisco-spesifike technology | Iepen standert definieare troch IETF yn RFC 7011 |
Fleksibiliteit | Evolúsje ferzjes mei spesifike funksjes | Gruttere fleksibiliteit en ynteroperabiliteit tusken leveransiers |
Data Format | Fêste grutte pakketten | Template-basearre oanpak foar oanpasbere streamrekordformaten |
Template Support | Net stipe | Dynamyske sjabloanen foar fleksibele fjildopnimming |
Ferkeaper Support | Foaral Cisco apparaten | Brede stipe oer netwurkferkeapers |
Extensibility | Beheinde maatwurk | Opnimming fan oanpaste fjilden en applikaasje-spesifike gegevens |
Protokol Ferskillen | Cisco-spesifike fariaasjes | Native IPv6-stipe, ferbettere opsjes foar streamrekord |
Feiligens Features | Beheinde feiligens funksjes | Transport Layer Security (TLS) fersifering, berjochtintegriteit |
Netwurk Flow Monitoringis it sammeljen, analysearjen en kontrolearjen fan ferkear dat in bepaald netwurk of netwurksegment trochkrúst. De doelstellingen kinne fariearje fan it oplossen fan problemen mei ferbining oant it plannen fan takomstige allocaasje fan bânbreedte. Flowmonitoring en pakketsampling kinne sels nuttich wêze by it identifisearjen en ferhelpen fan feiligensproblemen.
Flowmonitoring jout netwurkteams in goed idee fan hoe't in netwurk wurket, en jout ynsjoch yn algemien gebrûk, applikaasjegebrûk, potinsjele knelpunten, anomalies dy't feiligensbedrigingen kinne sinjalearje, en mear. D'r binne ferskate ferskillende noarmen en formaten brûkt yn monitoring fan netwurkstream, ynklusyf NetFlow, sFlow, en Internet Protocol Flow Information Export (IPFIX). Elk wurket op in wat oare manier, mar allegear binne ferskillend fan poartespegeljen en djippe pakketynspeksje yn dat se de ynhâld net fange fan elk pakket dat oer in poarte of troch in skeakel giet. Flowmonitoring leveret lykwols mear ynformaasje dan SNMP, dy't oer it algemien beheind is ta brede statistiken lykas algemien pakket- en bânbreedtegebrûk.
Netwurk Flow Tools ferlike
Eigenskip | NetFlow v5 | NetFlow v9 | sFlow | IPFIX |
Iepen of proprietêr | Eigendom | Eigendom | Iepen | Iepen |
Sampled of Flow basearre | Foaral Flow Based; Sample Mode is beskikber | Foaral Flow Based; Sample Mode is beskikber | Sampled | Foaral Flow Based; Sample Mode is beskikber |
Ynformaasje Captured | Metadata en statistyske ynformaasje, ynklusyf bytes oerdroegen, ynterface counters ensafuorthinne | Metadata en statistyske ynformaasje, ynklusyf bytes oerdroegen, ynterface counters ensafuorthinne | Folsleine pakketkoppen, diele pakketladingen | Metadata en statistyske ynformaasje, ynklusyf bytes oerdroegen, ynterface counters ensafuorthinne |
Ingress / Egress Monitoring | Allinnich yngong | Ingress en Egress | Ingress en Egress | Ingress en Egress |
IPv6 / VLAN / MPLS Support | No | Ja | Ja | Ja |
Post tiid: Mar-18-2024