Принципы организации учёта IP-трафика
Любой администратор рано или поздно получает инструкцию от руководства: «посчитать, кто ходит в сеть, и сколько качает». Для провайдеров она дополняется задачами «пустить кого надо, взять оплату, ограничить доступ». Что считать? Как? Где? Отрывочных сведений много, они не структурированы. Избавим начинающего админа от утомительных поисков, снабдив его общими знаниями, и полезными ссылками на матчасть.
В данной статье я постараюсь описать принципы организации сбора, учёта и контроля трафика в сети. Мы рассмотрим проблематику вопроса, и перечислим возможные способы съема информации с сетевых устройств.
Это первая теоретическая статья из цикла статей, посвящённого сбору, учёту, управлению и биллингу трафика и IT-ресурсов.
Структура доступа в сеть Интернет
В общем случае, структура доступа в сеть выглядит следующим образом:
- Внешние ресурсы – сеть Интернет, со всеми сайтами, серверами, адресами и прочим, что не принадлежит сети, которую вы контролируете.
- Устройство доступа – маршрутизатор (аппаратный, или на базе PC), коммутатор, VPN-сервер или концентратор.
- Внутренние ресурсы – набор компьютеров, подсетей, абонентов, работу которых в сети необходимо учитывать или контролировать.
- Сервер управления или учёта – устройство, на котором работает специализированное программное обеспечение. Может быть функционально совмещён с программным маршрутизатором.
Сетевой трафик
Для начала необходимо определить, а что же подразумевается под «сетевым трафиком», и какую полезную статистическую информацию можно извлечь из потока пользовательских данных.
Доминирующим протоколом межсетевого взаимодействия пока остается IP версии 4. Протокол IP соответствует 3му уровню модели OSI (L3). Информация (данные) между отправителем и получателем упаковывается в пакеты – имеющие заголовок, и «полезную нагрузку». Заголовок определяет, откуда и куда идет пакет (IP-адреса отправителя и получателя), размер пакета, тип полезной нагрузки. Основную часть сетевого трафика составляют пакеты с полезной нагрузкой UDP и TCP – это протоколы 4-го уровня (L4). Помимо адресов, заголовок этих двух протоколов содержит номера портов, которые определяют тип службы (приложения), передающего данные.
Для передачи IP-пакета по проводам (или радио) сетевые устройства вынуждены «оборачивать» (инкапсулировать) его в пакет протокола 2го уровня (L2). Самым распространенным протоколом такого типа является Ethernet. Фактическая передача «в провод» идет на 1м уровне. Обычно, устройство доступа (маршрутизатор) не занимается анализом заголовков пакетов на уровне, выше 4го (исключение – интеллектуальные межсетевые экраны).
Информация из полей адресов, портов, протоколов и счетчики длин из L3 и L4 заголовков пакетов данных и составляет тот «исходный материал», который используется при учёте и управлении трафиком. Собственно объем передаваемой информации находится в поле Length («Длина пакета») заголовка IP (включая длину самого заголовка). Кстати, из-за фрагментации пакетов вследствие механизма MTU общий объем передаваемых данных всегда больше размера полезной нагрузки.
Суммарная длина интересных нам в данном контексте IP- и TCP/UDP- полей пакета составляет 2. 10% общей длины пакета. Если обрабатывать и хранить всю эту информацию попакетно, не хватит никаких ресурсов. К счастью, подавляющий объем трафика структурирован так, что состоит из набора «диалогов» между внешними и внутренними сетевыми устройствами, так называемых «потоков». Например, в рамках одной операции пересылки электронного письма (протокол SMTP) открывается TCP-сессия между клиентом и сервером. Она характеризуется постоянным набором параметров . Вместо того, чтобы обрабатывать и хранить информацию попакетно, гораздо удобнее хранить параметры потока (адреса и порты), а также дополнительную информацию – число и сумму длин переданных пакетов в каждую сторону, опционально длительность сессии, индексы интерфейсов маршрутизатора, значение поля ToS и прочее. Такой подход выгоден для ориентированных на соединение протоколов (TCP), где можно явно перехватить момент завершения сессии. Однако и для не ориентированных на сессии протоколов можно проводить агрегацию и логическое завершение записи о потоке по, например, таймауту. Ниже приведена выдержка из SQL-базы собственной системы биллинга, осуществляющей протоколирование информации о потоках трафика:
Необходимо отметить случай, когда устройство доступа осуществляет трансляцию адресов (NAT, маскарадинг) для организации доступа в Интернет компьютеров локальной сети, используя один, внешний, публичный IP-адрес. В этом случае специальный механизм осуществляет подмену IP-адресов и TCP/UDP портов пакетов трафика, заменяя внутренние (не маршрутизируемые в Интернете) адреса согласно своей динамической таблице трансляции. В такой конфигурации необходимо помнить, что для корректного учета данных по внутренним хостам сети съём статистики должен производиться способом и в том месте, где результат трансляции ещё не «обезличивает» внутренние адреса.
Методы сбора информации о трафике/статистике
Снимать и обрабатывать информацию о проходящем трафике можно непосредственно на самом устройстве доступа (ПК-маршрутизатор, VPN-сервер), с этого устройства передавая ее на отдельный сервер (NetFlow, SNMP), или «с провода» (tap, SPAN). Разберем все варианты по-порядку.
ПК-маршрутизатор
Рассмотрим простейший случай – устройство доступа (маршрутизатор) на базе ПК c ОС Linux.
- перехват (копирование) пакетов, проходящих через сетевую карту сервера, при помощи библиотеки libpcap
- перехват пакетов, проходящих через встроенный межсетевой экран
- использование сторонних средств преобразования попакетной статистики (полученной одним из двух предыдущих методов) в поток агрегированной информации netflow
Libpcap
В первом случае копия пакета, проходящего через интерфейс, после прохождения фильтра (man pcap-filter) может быть запрошена клиентской программой на сервере, написанной с использованием данной библиотеки. Пакет поступает вместе с заголовком 2го уровня (Ethernet). Можно ограничить длину захватываемой информации (если нас интересует только информация из его заголовка). Примерами таких программ могут быть tcpdump и Wireshark. Существует реализация libpcap под Windows. В случае применения трансляции адресов на ПК-маршрутизаторе такой перехват можно осуществлять только на его внутреннем интерфейсе, подключенном к локальным пользователям. На внешнем интерфейсе, после трансляции, IP-пакеты не содержат информации о внутренних хостах сети. Однако при таком способе невозможно учесть трафик, создаваемый самим сервером в сети Интернет (что важно, если на нем работают веб– или почтовый сервис).
- открыть необходимый интерфейс
- указать фильтр, через который пропускать принятые пакеты, размер захватываемой части (snaplen), размер буфера,
- задать параметр promisc, который переводит сетевой интерфейс в режим захвата вообще всех проходящих мимо пакетов, а не только адресованных MAC-адресу этого интерфейса
- установить функцию (callback), вызываемую на каждый принятый пакет.
При передаче пакета через выбранный интерфейс, после прохождения фильтра эта функция получает буфер, содержащий Ethernet, (VLAN), IP и т.д. заголовки, общим размером до snaplen. Поскольку библиотека libcap копирует пакеты, заблокировать их прохождение при ее помощи невозможно. В таком случае программе сбора и обработки трафика придется использовать альтернативные методы, например вызов скрипта для помещения заданного IP-адреса в правило блокировки трафика.
Межсетевой экран
- Пользовательская программа — обработчик трафика регистрирует себя в системе, используя системный вызов, или библиотеку.
- Пользовательская программа или внешний скрипт устанавливает правило в межсетевой экран, “заворачивающее” выбранный трафик (согласно правилу) вовнутрь обработчика.
- На каждый проходящий пакет обработчик получает его содержимое в виде буфера памяти (с заголовками IP и т.д. После обработки (учёта) программе необходимо также сообщить ядру операционной системы, что делать далее с таким пакетом — отбросить или передать далее. Как вариант, возможно передать ядру видоизмененный пакет.
Поскольку IP-пакет не копируется, а пересылается в программное обеспечение для анализа, становится возможным его «выброс», а следовательно, полное или частичное ограничение трафика определенного типа (например, до выбранного абонента локальной сети). Однако в случае, если прикладная программа перестала отвечать ядру о своем решении (зависла, к примеру), трафик через сервер просто блокируется.
Необходимо отметить, что описанные механизмы при существенных объемах передаваемого трафика создают избыточную нагрузку на сервер, что связано с постоянным копированием данных из ядра в пользовательскую программу. Этого недостатка лишен метод сбора статистики на уровне ядра ОС, с выдачей в прикладную программу агрегированной статистики по протоколу NetFlow.
Netflow
Этот протокол был разработан фирмой Cisco Systems для экспорта информации о трафике с маршрутизаторов с целью учета и анализа трафика. Наиболее популярная сейчас версия 5 предоставляет получателю поток структурированных данных в виде UDP-пакетов, содержащих информацию о прошедшем трафике в виде так называемых flow records:
Объем информации о трафике меньше самого трафика на несколько порядков, что особенно актуально в больших и распределенных сетях. Конечно же, блокировать передачу информации при сборе статистики по netflow невозможно (если не использовать дополнительные механизмы).
В настоящее время становится популярным дальнейшее развитие этого протокола – версия 9, основанная на шаблонной структуре flow record, реализации для устройств других производителей (sFlow). Недавно был принят стандарт IPFIX, который позволяет передавать статистику и по протоколам более глубоких уровней (например, по типу приложения).
Реализация netflow-источников (агентов, probe) доступна для ПК-маршрутизаторов, как в виде работающих по описанных выше механизмам утилит (flowprobe, fprobe, softflowd), так и непосредственно встроенных в ядро ОС (FreeBSD: ng_netgraph, Linux: ipt_neflow). Для программных маршрутизаторов поток статистики netflow можно принимать и обрабатывать локально на самом маршрутизаторе, или отправлять по сети (протокол передачи – поверх UDP) на принимающее устройство (коллектор).
Программа — коллектор может собирать сведения от многих источников сразу, имея возможность различать их трафик даже при пересекающихся адресных пространствах. При помощи дополнительных средств, таких как nprobe возможно также проводить дополнительную агрегацию данных, раздвоение потоков или конвертацию протоколов, что актуально при управлении большой и распределенной сетью с десятками маршрутизаторов.
Функции экспорта netflow поддерживают маршрутизаторы Cisco Systems, Mikrotik, и некоторые другие. Аналогичный функционал (с другими протоколами экспорта) поддерживается всеми крупными производителями сетевого оборудования.
Libpcap “снаружи”
- Ethernet – хаб (hub): устройство, просто пересылающее пакеты между всеми своими портами без разбора. В современных реалиях его можно найти где-нибудь на пыльном складе, и применять такой метод не рекомендуется: ненадежно, низкая скорость (хабов на скорости 1 Гбит/с не бывает)
- Ethernet – коммутатор с возможностью зеркалирования (мирроринга, SPAN портов. Современные интеллектуальные (и дорогие) коммутаторы позволяют копировать на указанный порт весь трафик (входящий, выходящий, оба) другого физического интерфейса, VLANа, в том числе удаленного (RSPAN)
- Аппаратный раздвоитель, который может потребовать установки для сбора двух сетевых карт вместо одной – и это помимо основной, системной.
Естественно, вы можете настроить SPAN-порт и на самом устройстве доступа (маршрутизаторе), если оно это позволяет – Cisco Catalyst 6500, Cisco ASA. Вот пример такой конфигурации для коммутатора Cisco:
monitor session 1 source vlan 100 ! откуда берем пакеты
monitor session 1 destination interface Gi6/3! куда выдаем пакеты
- блокировка трафика может производиться только путем полного отключения интерфейса, при помощи того же SNMP
- счетчики трафика, снимаемые по SNMP, относятся к сумме длин Ethernet-пакетов (причем unicast, broadcast и multicast по-отдельности), в то время как остальные описанные ранее средства дают величины относительно IP-пакетов. Это создает заметное расхождение (особенно на коротких пакетах) из-за оверхеда, вызванного длиной Ethernet-заголовка (впрочем, с этим можно приближенно бороться: L3_байт = L2_байт — L2_пакетов*38).
Отдельно стоит рассмотреть случай доступа пользователей к сети путем явного установления соединения к серверу доступа. Классическим примером может служить старый добрый dial-up, аналогом которого в современном мире являются VPN-службы удаленного доступа (PPTP, PPPoE, L2TP, OpenVPN, IPSEC)
Устройство доступа не только маршрутизирует IP-трафик пользователей, но также представляет из себя специализированный VPN-сервер, и терминирует логические туннели (часто зашифрованные), внутри которых передается пользовательский трафик.
Для учета такого трафика можно пользоваться как всеми средствами, описанными выше (и для глубокого анализа по портам/протоколам они хорошо подходят), так и дополнительными механизмами, которые предоставляют средства управления VPN-доступом. В первую очередь речь пойдет о протоколе RADIUS. Его работа – достаточно сложная тема. Мы же кратко упомянем, что контролем (авторизацией) доступа к VPN-серверу (RADIUS-клиенту) управляет специальное приложение (RADIUS-сервер), имеющее за собой базу (текстовый файл, SQL, Active Directory) допустимых пользователей с их атрибутами (ограничения по скорости подключения, назначенные IP-адреса). Помимо процесса авторизации, клиент периодически передает серверу сообщения аккаунтинга, информацию о состоянии каждой текущей работающей VPN-сессии, в том числе счетчики переданных байт и пакетов.
Как контролировать трафик маршрутизатора плюс лучшие инструменты
Маршрутизатор — это магистраль вашей сети. Устройства в вашей сети постоянно отправляют трафик туда и обратно для соединения с другими устройствами и доступа к онлайн-сервисам. Трафик, которым обмениваются устройства, многое говорит вам о вашей сети. Отслеживая сетевой трафик, вы можете идентифицировать кибератаки и сетевые события, которые повлияют на стабильность вашего соединения. В этой статье мы рассмотрим, как отслеживать трафик маршрутизатора..
Если вы сделали это здесь в поисках лучших инструментов для работы, вот три лучших инструмента для мониторинга трафика маршрутизатора:
- Анализатор трафика SolarWinds NetFlow (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ) Выполните мониторинг и анализ трафика и полосы пропускания в реальном времени, используя данные о потоках, встроенные в большинство маршрутизаторов..
- Сетевой монитор Paessler PRTG (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ) Автоматически обнаруживает и запускает мониторинг всех подключенных сетевых маршрутизаторов и предлагает хорошие данные о производительности для выявления сбоев и узких мест трафика.
- ManageEngine NetFlow Analyzer Мониторинг сети в режиме реального времени, который использует данные потока. Способен обнаруживать изменения в окружающей среде и устанавливать оповещения.
Зачем мне нужно отслеживать трафик маршрутизатора?
Мониторинг сетевого трафика важен для мониторинга производительности вашей сети и подключенных устройств. Ежедневные устройства и приложения используют сетевой трафик для работы, и важно обеспечить равномерное распределение сетевых ресурсов для поддержки всех этих услуг..
Например, если у вас есть приложение, которое потребляет непропорционально большую пропускную способность, другие службы будут страдать от задержек и перебоев. Отслеживая трафик маршрутизатора, вы можете определить, какое приложение вызывает проблему, и предпринять шаги, чтобы вернуть соединение в нормальное состояние..
Если разрешено оставлять без контроля, то пропускная способность может отнять сетевые ресурсы у других устройств. Другими словами, регулярный мониторинг трафика крайне важен для обеспечения того, чтобы производительность сети оставалась на высоком уровне..
Использование вашего роутера для мониторинга трафика
При мониторинге сетевого трафика вы можете выбрать мониторинг напрямую через маршрутизатор или с помощью стороннего инструмента мониторинга сети. В этом разделе мы рассмотрим, как вы можете использовать маршрутизатор для мониторинга сетевого трафика. Прежде чем мы начнем, важно отметить, что процесс будет зависеть от марки и модели вашего маршрутизатора. При этом существует множество сходств между поставщиками:
- Если вы хотите использовать свой маршрутизатор для мониторинга сетевого трафика, сначала вам нужно найти локальный IP-адрес вашего маршрутизатора. Если вы не меняли IP-адрес, вероятно, 192.168.1.1.
- В Windows, если вы не знаете IP-адрес, откройте командная строка и введите следующую команду:
C: \ Users \ Comparitech>ip config
Вы найдете свой IP-адрес в списке рядом с Шлюз по умолчанию, который будет выглядеть примерно так:
Шлюз по умолчанию . , , , , , , , , , , , , , , , : 192.168.1.6
- Теперь, когда у вас есть IP-адрес, откройте веб-браузер и введите IP-адрес в строку поиска. Теперь нажмите Войти.
- Появится страница с просьбой ввести администратора вашего маршрутизатора. имя пользователя и пароль. Если вы не настроили уникальное имя пользователя и пароль, вам следует проверить документацию маршрутизатора, чтобы найти учетные данные по умолчанию. (Вы также можете искать в Интернете информацию о заводских настройках поставщика).
- После входа в систему вы сможете взаимодействовать с интерфейсом маршрутизатора. Какие данные о производительности вы можете просмотреть на этом этапе, зависит от поставщика, который их создал. Попробуйте поискать список устройств или раздел статуса (некоторые современные маршрутизаторы имеют разделы мониторинга пропускной способности).
- Как только вы найдете раздел, который отображает сетевой трафик, вы можете начать поиск устройств, которые используют наибольшую пропускную способность. Если вы не можете найти эту информацию или недостаточно подробностей, вам нужно будет использовать инструмент мониторинга сети..
Как контролировать сетевой трафик с помощью анализатора пакетов (Wireshark)

Мониторинг трафика маршрутизатора с помощью инструмента сетевого мониторинга — это лучший способ, поскольку у вас есть все возможности для мониторинга. Wireshark является одним из самых популярных анализаторов Wi-Fi или анализаторов пакетов в мире. Многие предприятия используют этот инструмент для мониторинга своего сетевого трафика.
Wireshark широко используется, потому что он бесплатный и может надежно контролировать производительность сети. В этом разделе мы рассмотрим, как вы можете использовать Wireshark для мониторинга вашей сети..
Прежде чем мы начнем, вам необходимо скачать и установить программу по этой ссылке здесь. В процессе установки убедитесь, что вы установить WinPcap при запросе, чтобы вы могли захватить живой сетевой трафик.
Теперь, когда программа установлена, пришло время начать настройку параметров мониторинга..
После запуска Wireshark, под Захватить Вам будут показаны различные типы соединений: сетевое соединение Bluetooth, Ethernet, хост-сеть VirtualBox и Wi-Fi..
- Во-первых вы нужно выбрать, какой тип сети вы хотите контролировать — Wi-Fi используется в этом примере (используйте сдвиг или Ctrl клавиши для выбора нескольких сетей).
- Нажмите на Захватить кнопка в верхней части экрана.
- Когда появится раскрывающееся меню, нажмите Начало начать захват пакета (или Двойной клик в сети, из которой вы хотите получать данные).
- Чтобы остановить захват, нажмите на красный Стоп Кнопка рядом с плавником акулы на панели инструментов.
Чтение пакетных данных в Wireshark
Теперь, когда вы собрали пакеты в Wireshark, пришло время проверить их. В Wireshark данные из захваченных пакетов разбиты на три различных раздела. Каждый из этих разделов предоставляет вам различную информацию. Эти разделы:
- Список пакетов — Расположен под строкой поиска. Показывает число, время, место назначения источника, протокол и информацию о захваченных протоколах. Раздел списка пакетов предоставит вам основные детали, необходимые во время мониторинга.
- Детали пакета — Расположен под Пакет панель списка. Показывает протоколы в выбранном пакете. Вы можете нажать на стрелку рядом с данными пакета для просмотра дополнительной информации.
- Пакетные байты — Расположен внизу экрана под Детали пакета панель. Показывает внутренние данные пакета в шестнадцатеричном формате.
Это три области, куда вам нужно обратить внимание при мониторинге захвата пакетов. Важно отметить, что Wireshark использует цветовое кодирование, чтобы помочь пользователю различать захваченные типы пакетов. Чтобы узнать, какой цвет обозначает какой пакет, нажмите Посмотреть > Правила раскраски. Вы можете создать новые правила, нажав + кнопку или удалить правила с помощью — кнопка.
Использование фильтров в Wireshark
При захвате данных в Wireshark вам необходимо настроить фильтр захвата, чтобы ограничить информацию, которую вы собираете. Чтобы отфильтровать пакеты на Wireshark, нажмите Фильтр поле под панелью инструментов и введите TCP (или другой протокол, который вы хотите отфильтровать). Критерии поиска TCP обеспечат захват только пакетов, использующих протокол TCP. Вы также можете использовать закладка значок слева от поля ввода, чтобы активировать другие популярные фильтры.
Кроме того, вы можете применять фильтры для фильтрации данных, которые уже были записаны. Они называются Фильтры отображения.
Три лучших инструмента и ПО для мониторинга трафика маршрутизатора
Несмотря на то, что Wireshark — хороший инструмент, он не предлагает разнообразных функций или улучшенного пользовательского интерфейса, как многие другие проприетарные инструменты. В этом разделе мы рассмотрим три лучших альтернативных инструмента для мониторинга сетевого трафика:
1. Анализатор трафика SolarWinds NetFlow (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ)

Анализатор трафика SolarWinds NetFlow является инструментом мониторинга инфраструктуры, который отслеживает трафик маршрутизатора для различных поставщиков программного обеспечения. Программа предлагает мониторинг пропускной способности и производительности которым можно управлять через панель анализа производительности. Панель анализа производительности позволяет пользователю перетаскивать метрики производительности на временную шкалу, которая показывает общие тенденции сетевых данных в сети..
Анализатор трафика SolarWinds NetFlow использования Поток данных, передающихся по сети, J-Flow, Sflow, NetStream, IPFIX, и SNMP контролировать вашу сеть. Для мониторинга пропускной способности платформа может идентифицировать приложения или устройства, контролирующие пропускную способность. Всю эту информацию можно просмотреть через панель инструментов. Вы можете просматривать круговые диаграммы Топ 10 приложений и NetFlow Sources.
Если вы ищете подробный, но доступный опыт мониторинга пропускной способности, Анализатор трафика SolarWinds NetFlow отличная альтернатива Wireshark. Программное обеспечение начинается по цене 1 945 долларов (1560 фунтов стерлингов). Также есть 30-дневная бесплатная пробная версия версию вы можете скачать.
Анализатор трафика SolarWinds NetFlowСкачать 30-дневная БЕСПЛАТНАЯ пробная версия
2. Сетевой монитор Paessler PRTG (БЕСПЛАТНАЯ ПРОБНАЯ ВЕРСИЯ)

Paessler PRTG Сетевой монитор это еще один инструмент мониторинга сети, который можно использовать для мониторинга трафика. PRTG Сетевой монитор использования SNMP, Поток данных, передающихся по сети, Sflow, и JFlow контролировать производительность сети. Этот инструмент позволяет пользователю измерить потребление пропускной способности устройств в сети, чтобы убедиться, что ни одно устройство не использует слишком много ресурсов..
Датчик трафика SNMP поставляется предварительно настроенным для отображения данных о трафике на Трафик в, Движение вне, и Всего трафика. Они могут быть расширены, чтобы включить Ошибки внутри и снаружи, Сбрасывает в и из, Одноадресные пакеты в и из, Не одноадресные пакеты в и из, Многоадресные пакеты в и из, Широковещательные пакеты в и из, и Неизвестные протоколы. Вы можете выбрать между живыми данными или историческими данными за выбранный вами период времени.
PRTG Сетевой монитор бесплатно для менее чем 100 датчиков. Если вы хотите больше, вам нужно приобрести обновление. Платные версии PRTG Сетевой монитор Начальная цена — 1600 долларов США (1 283 фунтов стерлингов) для 500 датчиков и установка одного сервера до 60 000 долларов США (48 626 фунтов стерлингов) для неограниченного количества датчиков и пяти установок серверов. Существует 30-дневная бесплатная пробная версия.
Paessler PRRG Network MonitorСкачать 30-дневная БЕСПЛАТНАЯ пробная версия
3. ManageEngine NetFlow Analyzer

ManageEngine NetFlow Analyzer это монитор пропускной способности, который анализирует сетевой трафик в режиме реального времени. Программное обеспечение поддерживает поток данных в виде Поток данных, передающихся по сети, Sflow, IPFIX, Netstream, JFlow, и AppFlow. Всю эту информацию можно просмотреть на информационной панели, которая дает вам полное представление о производительности сети. Например, вы можете просматривать круговые диаграммы по основным приложениям и лучшим протоколам в сети.
Для мониторинга изменений в вашей среде, ManageEngine NetFlow Analyzer имеет оповещение на основе порогов. Вы можете настроить свои собственные пороговые значения, чтобы решить, какое действие вызовет предупреждение. Например, вы можете установить порог использования полосы пропускания и указать количество раз, которое использование может быть превышено до отправки предупреждения.
ManageEngine NetFlow Analyzer доступно для Windows и Linux и доступен в версии Essential или Enterprise. Версия Essential стоит 595 долларов (477 фунтов) с 10 лицензиями на интерфейсы и поддержкой до 50 тыс. Потоков..
Корпоративная версия стоит $ 1295 (£ 1039) с лицензиями на 10 интерфейсов и поддержкой до 80 тыс. Потоков на коллектор. Существует также 30-дневная бесплатная пробная версия, которую вы можете скачать по этой ссылке здесь.
Мониторинг трафика маршрутизатора с помощью сетевого монитора
Хотя существует бесчисленное множество способов мониторинга трафика маршрутизатора, мы рекомендуем вам загрузить инструмент мониторинга сети для достижения наилучших результатов. Даже лучшие маршрутизаторы могут показать вам только такую информацию. Использование специализированного решения для мониторинга сети обеспечит вам лучшую видимость.
Инструменты как Wireshark, Анализатор трафика SolarWinds NetFlow, PRTG Сетевой монитор, и ManageEngine NetFlow Analyzer все идеально подходят для мониторинга сетевого трафика на современных предприятиях.
Мониторинг сетевого трафика: зачем сетевым администраторам нужен анализатор сетевого трафика?
Управление производительностью сети помогает в мониторинге сетевого трафика, для просмотра, анализа и управления сетевым трафиком на предмет любых отклонений от нормы. Анализатор сетевого трафика — это процесс, который может повлиять на производительность, доступность и/или безопасность сети. Монитор сетевого трафика использует различные инструменты и методы для изучения сетевого трафика вашего компьютера.
Когда сети становятся более загруженными, очень часто общая скорость этих сетей снижается. В ИТ-инфраструктуре становится популярным множество различных тенденций, таких как увеличение использования облачных серверов, видео, VOIP и т. д. Все эти тенденции оказывают огромное давление на ресурсы ИТ-инфраструктуры. Когда нагрузка на любую сеть увеличивается, компании очень часто отслеживают сетевой трафик с помощью программного обеспечения для мониторинга сети.
Процесс не только дорогостоящий, но и эффективный в течение очень короткого периода времени. Когда вы предоставляете больше ресурсов ИТ-инфраструктуры для сети, но не пытаетесь снизить нагрузку, в конце концов инфраструктура снова столкнется с аналогичными проблемами, с которыми она сталкивалась перед обновлением.
Лучший способ определить тип сетевого трафика и его источник — это анализаторы Netflow. В общих чертах, Netflow — это функция, которая впервые была представлена в устройствах Cisco. Он может собирать сетевой трафик на основе IP, отслеживая приток и отток данных. Это помогает администратору контролировать источник и назначение трафика, класс обслуживания и причины перегрузки. Это облегчает понимание сетевого трафика и его правильное управление, поскольку цитата Питера Друкера (Гуру управления) звучит так: «Что измеряется, что управляется».
Почему администратору сети необходим мониторинг сетевого трафика
Есть несколько веских причин для мониторинга общего трафика в сети. Информация, полученная с помощью инструментов мониторинга сетевого трафика, может использоваться во многих сценариях использования ИТ и безопасности. Например — для выявления уязвимостей безопасности, а также для устранения проблем, связанных с сетью, и анализа влияния новых приложений на всю сеть.
Однако важное замечание в этой связи — не все инструменты для мониторинга сетевого трафика одинаковы. Обычно их можно разделить на два основных типа — инструменты глубокой проверки пакетов и инструменты на основе потоков. В рамках этих двух типов у вас есть выбор инструментов, которым не нужны программные агенты, инструменты. Кроме того, они должны хранить исторические данные и инструменты с системами обнаружения вторжений, которые отслеживают сетевой трафик как внутри сети, так и вдоль границы сети.
#1. Видимость внутренней сети
Программное обеспечение для мониторинга сетевого потока, которое поддерживает протоколы, такие как Netflow, IPFix, JFlow, sFlow и т. Д., Может обеспечить полную видимость внутреннего сетевого трафика. С помощью Motadata ИТ-отдел может создавать подробные отчеты о следующих типах и видах трафика.
Трафик для топовых приложений | Трафик для Топовых разговоров | Направления трафика с Host IP | Топ источников трафика с IP-адресом | Лучшие приемники трафика с IP | IP к IP-трафику | Протокол трафика | Портовое движение | Трафик приложения
#2. Выявление медленных приложений
Скорость или производительность играет важную роль в пользовательском опыте. Один из наиболее востребованных билетов службы поддержки — о том, что приложение (веб-приложение, Go-to-Meeting, Skype и т. Д.) Работает медленно или не работает. Могут быть 100 по причинам, из которых только одна или две будут релевантными в любой конкретный момент времени. Выявление причины не только трудоемко, но и дорого. Программное обеспечение Netflow следующего поколения может фильтровать и сообщать точную причину. Комбинируя отчеты о внутренних данных с внешними ресурсами, системный администратор может многое узнать о системе и неисправной сети.
#3. Обнаружение шпионских программ и других взломов
Когда эти черви атакуют вашу сеть, они образуют очень необычный поток данных. С помощью Netflow эти необычные шаблоны легко обнаружить. Если вы не используете какой-либо анализатор данных, эти шаблоны часто остаются непроверенными из-за того, что они предназначены для обмана администратора.
Большинство из этих червей часто вызывают нефинансовые проблемы, создавая плохой имидж для компании. Тем не менее, в некоторых случаях влияние этих червей может включать в себя высокие показатели финансовых потерь.
#4. Обнаружение утечки личной информации клиентов
Этот пункт особенно применим к компаниям, которые имеют дело с платежными шлюзами или индустрией платежных карт. Хороший платежный шлюз никогда не позволяет утечке личной информации клиента из его системы. При конкретном взломе такая информация может начать вытекать, о чем немедленно сообщает программное обеспечение Netflow.
#5. Ведомственная пропускная способность
Если вас беспокоит общее использование сети и вы не можете определить, какой отдел использует поток данных в огромных объемах, вам может пригодиться Netflow. Он может отслеживать и указывать IP-адреса и устройства, которые используют сетевые ресурсы. Администрация может принять надлежащие меры для снижения нагрузки на сеть.
Заключение
Netflow — популярный и широко поддерживаемый протокол, платформа Motadata поддерживает Netflow (версии: v5, v9), IPFix, sFlow и JFlow. Вы должны попробовать Motadata Инструмент анализатора сетевого трафика сегодня и посмотрите, как это работает. Пытаться! Это бесплатно в течение 30 дней!
Sorry, you have been blocked
This website is using a security service to protect itself from online attacks. The action you just performed triggered the security solution. There are several actions that could trigger this block including submitting a certain word or phrase, a SQL command or malformed data.
What can I do to resolve this?
You can email the site owner to let them know you were blocked. Please include what you were doing when this page came up and the Cloudflare Ray ID found at the bottom of this page.
Cloudflare Ray ID: 7a65c3871ca32d30 • Your IP: Click to reveal 88.135.219.175 • Performance & security by Cloudflare