- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
NetFlow技术入门
NetFlow的由来
?
传统上的网络管理者通常是通过 SNMP (Simple Network Management Protocol) 协议的工具从支持SNMP的网络设施搜集网络流量数据,虽然通过这种方式取得信息不会造成处理上过重的负担,但是 SNMP 提供的只是粗糙、简略的资料。这些信息只能让管理者发现问题,却无法进一步解决问题。
?
那么有没有另外一种能提供更详细网络信息的技术呢?网络探针 (sniffer) 或是类似的监听工具开始被部署在网络设备上,用来捕捉流过的数据包并将数据包加以翻译,找出数据包头中字段的相关信息,并进一步分析其内容以取得更详细的信息。
?
虽然通过数据包监听工具可以取得更详细的网络信息,但监听工具通常专注在单一网络数据包的内容,所以网络管理者很难从监听工具所提供的信息来掌握整体网络的状态。此外,分析数据包非常耗费时间,而且数据包监听所储存并需要分析的数据量非常庞大,对于资源和人员的消耗是惊人的,这种方式显然不适合高校环境下的网络管理。
?
NetFlow 便是在这种情况下应运而生并成为网管人员热门工具的,越来越多的学校在通过这一工具了解网络使用情形。NetFlow 不仅能提供更详细的网络信息,而且其分析方式避免了网络频宽及运算资源过重的负担。
NetFlow 运作机制
?
NetFlow 是由 Cisco 公司的 Darren Kerr 和 Barry Bruins 在 1996 年开发的一套网络流量监测技术,目前已内建在大部分 Cisco 路由器上, Juniper、Ex-treme、港湾网络等网络设备供货商也支持 NetFlow 技术,它已逐渐成为大家都能接受的标准。
NetFlow 本身是一套网络流量统计协议,其主要原理是根据网络数据包传输时,连续相邻的数据包通常是往相同目的地 IP 地址传送的特性,配合 cache 快取机制,当网络管理者开启路由器或交换机接口的 NetFlow 功能时,设备会在接收数据包时分析其数据包的标头部分来取得流量资料,并将所接到的数据包流量信息汇整成一笔一笔的Flow,在 NetFlow 协议中 Flow 是被定义为两端点间单一方向连续的数据流,这意味着每一个网络的连接都会被分别纪录成两笔 Flow 数据,其中一笔记录从客户端连到服务器端,另外随着一笔纪录从服务器端连回到客户端的信息。
?
网络设备通过以下字段来区分每一笔 Flow:来源 IP 地址(source IP address)、来源端口号(source port number)、目的 IP 位址(destination IP address)、目的端口号(destination port number)、协议种类(protocol type)、服务种类(type of service)及路由器输入接口(router input interface),任何时间当设备接收到新的数据包时,会检视这七个字段来判断这个数据包是否属于任何已记录的 Flow,有的话则将新收集到的数据包的相关流量信息整合到对应的 Flow 记录中,如果找不到数据包对应的 Flow 记录,便产生一个新的 Flow 记录来储存相关的流量信息。由于设备内高速缓存的空间有限,无法无限制地容纳持续增加的 Flow 纪录,所以 NetFlow 协议也定义了终结 Flow记录的机制,来维持网络设备中储存 Flow 信息的空间。
?
只要下面三种情况任何一个成立,路由器就会通过 UDP 数据包将终止的 Flow 纪录汇出到使用者事先指定的 NetFlow 数据收集设备上:当数据包内字段 flag 显示传输协议中传输完成的讯息如 TCP FIN 时;流量停止超过 15 秒;流量持续传送,每 30 分钟会自动终止。
?
虽然大部分的网络硬件供货商都支持NetFlow,但NetFlow版本有很多,其中 NetFlow Version 5 是常见的 Netflow 数据格式,包含以下几个字段:Source IP Address (源主机 IP 地址)、Destination IP Address (目的主机 IP 位址)、Source TCP/UDP Port (源主机所使用的端口号)、Destination TCP/UDP Port (目的主机所使用的端口号)、Next Hop Address (下一个端点的地址)、Source AS Number (来源主机所属的 AS 编号)、Destination AS number (目的主机所属的 AS 编号)、Source Prefix Mask (来源主机所属网域的子网掩码)、Destination Prefix Mask (目的主机所属网络的子网掩码)、Protocol (使用的通讯协议)、TC
您可能关注的文档
最近下载
- 空气动力学空气动力学.doc VIP
- 美国ACLS试题+汇编.doc VIP
- 14D504 接地装置安装.docx VIP
- 期中成绩分析PPT模板.pptx VIP
- 2024年公务员多省联考《申论》题(黑龙江行政执法卷).docx VIP
- GB50205-2020 钢结构工程施工质量验收标准.pdf VIP
- 2024-2025学年江苏省苏州市七年级上学期道法期中试题二及答案.docx VIP
- 高速公路运营、道路旅客、危险货物、普通货物运输企业双重预防机制建设指导手册、安全生产风险分级管控实施指南.pdf VIP
- 最新版《中小学生守则》和《中小学生日常行为规范》.docx VIP
- 职业生涯人物访谈报告(采访教师)汇编.pdf VIP
原创力文档


文档评论(0)