构建网络流量监控的最佳实践

网络工程 监控 净流 ipfix 流量
2022-02-16 13:31:01

最近我正在研究 ip 流监控的解决方案,并且遇到了很多关于 netflow、sflow、IPFIX 等之间的不同解决方案和权衡的页面。简而言之,netflow/IPFIX 为微流量或瞬态流量提供了更好的准确性,而 sflow 涵盖了更通用的流量模式,并且在资源使用和采样灵活性方面可以更好地扩展。此外,还有像 Cumulus NetQ 解决方案一样在单个主机上添加 ip 流监控的趋势。鉴于这些压倒性的信息,我想在这方面提出一些一般性问题:

  1. 一般来说,我们是专门锁定在 sflow 或 netflow 解决方案中,还是我们可以在交换机上使用 sflow 等混合解决方案,同时为服务器主机提供 netflow。在这个意义上,数据聚合通常是如何工作的。
  2. 对于与主机相关的 IP 流量,我认为它的功能应该与 LLDP 等协议捆绑在一起,以收集它连接到的远程交换机上的哪个接口,作为交换机流量监控的附加功能。不确定是否有任何现有的解决方案。
1个回答

基本上,这取决于您的硬件支持什么,除非您打算更新。

NetFlow 将您限制在 Cisco 硬件上(无论这是好事还是坏事)。IPFIX 支持仍然有些稀缺。跨设备供应商的 sFlow 支持范围更广,因此这可能是最有希望的途径。

通常不需要在主机上/在主机上进行流量监控,因为您可以看到交换机上的物理流量,并且可以轻松深入到 L3 或 L4 级别。查看虚拟交换机内部是它自己的野兽,因此您可能希望在那里查看专门的监控。

是否可以组合来自不同协议的数据取决于您的分析软件。有各种支持多种协议的包(建议在这里明确偏离主题,抱歉)。