NetFlow与sFlow流量分析
导语:端口镜像看的是报文,NetFlow/sFlow 看的是"流"——谁和谁、用什么协议、跑了多少。流分析把海量报文聚合成可统计的元数据,是容量规划与异常发现的利器。
一、为什么要关注
- 带宽被谁占满?Top 会话一目了然;
- 早期识别扫描、横向移动等异常行为;
- 为扩容、QoS、链路选型提供数据支撑。 从"连通"到"可观测",流分析是必经之路。
二、核心原理(多厂商客观对比)
NetFlow/IPFIX 由设备采样并导出流记录;sFlow 在芯片级抽样,开销更低,更适超大流量。
| 厂商 | 技术 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | NetStream | 流模板配置 | 大型企业 |
| 新华三 H3C | NetStream/sFlow | 类华为 | 园区/数据中心 |
| 锐捷 | sFlow/NetFlow | 类 Cisco | 教育/企业 |
| 思科 | NetFlow/Flexible NetFlow | 经典体系 | 跨国部署 |
| 迈普 | 国产流命令 | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 内网监测 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 在核心/汇聚开启采样,设采样比(如 1:1000);
- 配置采集器地址与端口(通常 UDP 9996);
- 选择导出版本(IPFIX 较通用);
- 在平台做 Top N、基线、告警;
- 验证:采集器出现流记录即成功。 通用建议:采样比过细增加负担,过粗漏细节,按流量规模调。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 采样比随意,要么性能炸要么看不清;
- 采集器与业务混网,暴露统计信息;
- 只看总量不看会话,定位不到罪魁。
六、小结与行动建议
流分析是容量与安全的"仪表盘"。先采核心、再扩边界,配合独立管理域与告警规则,让存储备份流量的健康度一目了然。