在選擇新硬件時(shí),網(wǎng)絡(luò)流量分析歷來是第二個(gè)關(guān)注點(diǎn)。然而,企業(yè)IT生態(tài)系統(tǒng)以及針對他們的威脅,在過去幾年中已經(jīng)發(fā)生了巨大的變化。 BYOD(帶自己的設(shè)備)和日益復(fù)雜的分布式拒絕服務(wù)(DDoS)攻擊的出現(xiàn)意味著需要內(nèi)置網(wǎng)絡(luò)分析功能來維持性能和安全性。
流的類型
流分析是緩解高流量風(fēng)險(xiǎn)的特別有價(jià)值的工具,因?yàn)樗梢宰屇敿?xì)了解網(wǎng)絡(luò)上發(fā)生的情況。你應(yīng)該在Flows分析中看到什么?流數(shù)據(jù)捕獲允許您查看誰在發(fā)送和接收數(shù)據(jù),什么樣的流量,以及何時(shí)使用流量。當(dāng)您嘗試驗(yàn)證您的網(wǎng)絡(luò)上正在使用什么類型的流量時(shí),提供的數(shù)據(jù)非常重要,無論是對等,Web,備份還是您可能不知道的其他流量。通常使用三種類型的流來識別趨勢和問題:Netflow,sFlow和JFlow。對于每個(gè),設(shè)置流處理需要配置路由器或交換機(jī)作為出口商,這意味著它將流量數(shù)據(jù)發(fā)送到流分析工具。
Netflow
NetFlow是思科開發(fā)的一種技術(shù),用于收集和監(jiān)控已啟用NetFlow的路由器和交換機(jī)生成和捕獲的網(wǎng)絡(luò)流量數(shù)據(jù)。這給出了網(wǎng)絡(luò)活動(dòng)的最準(zhǔn)確的表示,因?yàn)樗褂盟蠭P業(yè)務(wù)數(shù)據(jù)并且允許根據(jù)分組類型更有效地交換分組。但是,它也有助于提高CPU利用率 – 每秒10,000個(gè)流量的導(dǎo)出轉(zhuǎn)化為大約7%的額外CPU使用率。
sFlow
sFlow只需要流過網(wǎng)絡(luò)的包的樣本。這意味著可能錯(cuò)過一些對話,這將限制網(wǎng)絡(luò)管理員在執(zhí)行詳細(xì)分析時(shí)發(fā)現(xiàn)異常的能力。然而,sFlow使用專用芯片來處理信息,并且也可以與傳統(tǒng)網(wǎng)絡(luò)協(xié)議一起使用,因此它不會導(dǎo)致與NetFlow相同的性能命中。 SFlow協(xié)議主要適用于3Com,Netgear,Dell和Hewlett Packard等供應(yīng)商設(shè)備。
JFlow
JFlow非常類似于sflow,因?yàn)樗彩怯烧安┚W(wǎng)絡(luò)開發(fā)和使用的IP流量采樣器技術(shù)。很像sFlow,它在接口上啟用,它允許捕獲輸入流中的數(shù)據(jù)包進(jìn)行采樣。路由器或交換機(jī)將查看每個(gè)分組,但將僅記錄和發(fā)送新分組或消除它已經(jīng)看到的分組。
決定哪些協(xié)議是最佳選擇最終取決于您將如何使用它和您在您的環(huán)境中運(yùn)行的供應(yīng)商設(shè)備。例如,需要與客戶進(jìn)行所有通信的大型組織可能需要考慮NetFlow,因?yàn)樗峁┝烁嗟膶?shí)質(zhì)性數(shù)據(jù)。其詳細(xì)數(shù)據(jù)可用于識別潛在問題事件所需的合規(guī)性審核,安全性和深入的網(wǎng)絡(luò)分析。
如果主要目標(biāo)是找出在網(wǎng)絡(luò)上消耗帶寬的是誰或什么,sFlow對于那種趨勢分析是有用的,而不會對CPU造成太大的壓力。 SFlow器件成本更低,并且更容易管理。然而,對于任何這些選項(xiàng)工作,重要的是要注意,有問題的設(shè)備必須能夠支持流數(shù)據(jù)捕獲和導(dǎo)出。
查找流量監(jiān)控工具
流分析工具在功能方面差別很大,但是無論您的具體需求如何,都需要考慮一些關(guān)鍵組件。確保最大限度地利用您的資金也很重要,因?yàn)榱鞣治龉ぞ叩某杀究赡軙兴煌?。一些主要功能包括?/p>
支持多流協(xié)議
自動(dòng)發(fā)現(xiàn)
可視化
粒度和高級數(shù)據(jù)視圖
這些基本功能使管理員能夠更好地了解其網(wǎng)絡(luò)并快速響應(yīng)問題。例如,使用實(shí)時(shí)流量分析可以立即查看網(wǎng)絡(luò)流量的峰值,而歷史數(shù)據(jù)可用于更深層次地調(diào)查問題。
這并不意味著流應(yīng)該替代其他安全工具,如防火墻或入侵檢測軟件。然而,完全依靠基于周界的防御可能會留下安全漏洞;正是這些漏洞,協(xié)議如NetFlow,JFlow和sFlow被設(shè)計(jì)來填充。通過分析實(shí)際網(wǎng)絡(luò)流量,IT人員即使在威脅繞過基于簽名的檢測保護(hù)措施時(shí)也能夠檢測異常。
Intermapper流如何可以幫助
Intermapper Flows是網(wǎng)絡(luò)流量監(jiān)控軟件,可以增強(qiáng)您判斷網(wǎng)絡(luò)中流動(dòng)的數(shù)據(jù)類型的能力。它這樣做以毫秒的精度收集數(shù)據(jù),并提供頂級說話人,頂級主機(jī)和頂級偵聽器的取證級別視圖。 而且,因?yàn)閿?shù)據(jù)隨時(shí)間保留,您可以進(jìn)行事后網(wǎng)絡(luò)流量分析,以確定什么導(dǎo)致網(wǎng)絡(luò)流量尖峰。 Intermapper可以支持所有版本的NetFlow,包括Flexible NetFlow和IPFIX??纯碔ntermapper Flow如何通過觀看這個(gè)七分鐘的視頻提供更深入的網(wǎng)絡(luò)流量視圖。