Mis vahe on NetFlow ja IPFIX vahel võrguvoo jälgimise jaoks?

NetFlow ja IPFIX on mõlemad tehnoloogiad, mida kasutatakse võrguvoo jälgimiseks ja analüüsimiseks. Need annavad ülevaate võrguliikluse mustritest, aidates kaasa jõudluse optimeerimisele, tõrkeotsingule ja turvaanalüüsile.

NetFlow:

Mis on NetFlow?

NetFlowon algne vooluseire lahendus, mille Cisco töötas välja 1990. aastate lõpus. Olemas on mitu erinevat versiooni, kuid enamik juurutusi põhinevad kas NetFlow v5 või NetFlow v9-l. Kuigi igal versioonil on erinevad võimalused, jääb põhitoiming samaks:

Esiteks kogub ruuter, lüliti, tulemüür või muud tüüpi seade teavet võrgu "voogude" kohta – põhimõtteliselt pakettide komplekti, millel on ühised omadused, nagu allika ja sihtkoha aadress, allika ja sihtport ning protokoll. tüüp. Kui voog on seisma jäänud või eelmääratletud aeg on möödunud, ekspordib seade vookirjed olemile, mida nimetatakse vookogujaks.

Lõpuks annab "vooanalüsaator" nendele kirjetele mõistuse, pakkudes ülevaadet visualiseeringute, statistika ning üksikasjalike ajalooliste ja reaalajas aruandluse kujul. Praktikas on kollektorid ja analüsaatorid sageli üks tervik, mis sageli kombineeritakse suuremaks võrgu jõudluse jälgimise lahenduseks.

NetFlow töötab olekupõhiselt. Kui klientmasin jõuab serverini, hakkab NetFlow voost metaandmeid püüdma ja koondama. Pärast seansi lõpetamist ekspordib NetFlow kogujasse ühe tervikliku kirje.

Kuigi NetFlow v5 on endiselt laialt levinud, on sellel mitmeid piiranguid. Eksporditud väljad on fikseeritud, jälgimist toetatakse ainult sissepääsu suunas ning kaasaegseid tehnoloogiaid, nagu IPv6, MPLS ja VXLAN, ei toetata. NetFlow v9, mida nimetatakse ka Flexible NetFlow'ks (FNF), käsitleb mõnda neist piirangutest, võimaldades kasutajatel luua kohandatud malle ja lisada tuge uuematele tehnoloogiatele.

Paljudel müüjatel on ka oma NetFlow patenteeritud rakendused, näiteks Juniperi jFlow ja Huawei NetStream. Kuigi konfiguratsioon võib mõnevõrra erineda, toodavad need rakendused sageli vookirjeid, mis ühilduvad NetFlow kollektorite ja analüsaatoritega.

NetFlow põhifunktsioonid:

~ Vooluandmed: NetFlow genereerib vookirjeid, mis sisaldavad selliseid üksikasju nagu lähte- ja sihtkoha IP-aadressid, pordid, ajatemplid, pakettide ja baitide arv ning protokollitüübid.

~ Liiklusjärelevalve: NetFlow pakub võrguliikluse mustrite nähtavust, võimaldades administraatoritel tuvastada parimad rakendused, lõpp-punktid ja liiklusallikad.

~Anomaaliate tuvastamine: Vooandmeid analüüsides suudab NetFlow tuvastada kõrvalekaldeid, nagu liigne ribalaiuse kasutamine, võrgu ummikud või ebatavalised liiklusmustrid.

~ Turvalisuse analüüs: NetFlow'd saab kasutada turvaintsidentide, näiteks hajutatud teenusekeelu (DDoS) rünnakute või volitamata juurdepääsu katsete tuvastamiseks ja uurimiseks.

NetFlow versioonid: NetFlow on aja jooksul arenenud ja välja on antud erinevaid versioone. Mõned tähelepanuväärsed versioonid hõlmavad NetFlow v5, NetFlow v9 ja Flexible NetFlow. Iga versioon sisaldab täiustusi ja lisavõimalusi.

IPFIX:

Mis on IPFIX?

IETF-i standard, mis tekkis 2000. aastate alguses, Internet Protocol Flow Information Export (IPFIX) on NetFlowga äärmiselt sarnane. Tegelikult oli NetFlow v9 IPFIX-i aluseks. Peamine erinevus nende kahe vahel on see, et IPFIX on avatud standard ja seda toetavad paljud võrgumüüjad peale Cisco. Välja arvatud mõned IPFIX-i lisatud täiendavad väljad, on vormingud muidu peaaegu identsed. Tegelikult nimetatakse IPFIX-i mõnikord isegi kui "NetFlow v10".

Osaliselt tänu oma sarnasustele NetFlow'ga pakub IPFIX laialdast tuge nii võrguseirelahenduste kui ka võrguseadmete hulgas.

IPFIX (Internet Protocol Flow Information Export) on avatud standardprotokoll, mille on välja töötanud Internet Engineering Task Force (IETF). See põhineb NetFlow versiooni 9 spetsifikatsioonil ja pakub standardvormingut vookirjete eksportimiseks võrguseadmetest.

IPFIX tugineb NetFlow kontseptsioonidele ja laiendab neid, et pakkuda suuremat paindlikkust ja koostalitlusvõimet erinevate tarnijate ja seadmete vahel. See tutvustab mallide kontseptsiooni, mis võimaldab dünaamiliselt määratleda vookirje struktuuri ja sisu. See võimaldab lisada kohandatud välju, toetada uusi protokolle ja laiendada.

IPFIX-i põhifunktsioonid:

~ Mallipõhine lähenemine: IPFIX kasutab vookirjete struktuuri ja sisu määratlemiseks malle, pakkudes paindlikkust erinevate andmeväljade ja protokollispetsiifilise teabe mahutamisel.

~ Koostalitlusvõime: IPFIX on avatud standard, mis tagab järjepideva voo jälgimise võimalused erinevate võrgumüüjate ja seadmete vahel.

~ IPv6 tugi: IPFIX toetab algselt IPv6, muutes selle sobivaks IPv6 võrkude liikluse jälgimiseks ja analüüsimiseks.

~Täiustatud turvalisus: IPFIX sisaldab turvafunktsioone, nagu transpordikihi turvalisuse (TLS) krüptimine ja sõnumite terviklikkuse kontrollimine, et kaitsta edastamise ajal vooandmete konfidentsiaalsust ja terviklikkust.

IPFIX-i toetavad laialdaselt erinevad võrguseadmete müüjad, mistõttu on see tarnija suhtes neutraalne ja laialt levinud valik võrguvoo jälgimiseks.

 

Niisiis, mis vahe on NetFlow ja IPFIX vahel?

Lihtne vastus on, et NetFlow on Cisco patenteeritud protokoll, mis võeti kasutusele umbes 1996. aastal ja IPFIX on selle standardiorganisatsiooni heakskiidetud vend.

Mõlemad protokollid teenivad sama eesmärki: võimaldavad võrguinseneridel ja administraatoritel koguda ja analüüsida võrgutaseme IP-liiklusvooge. Cisco töötas välja NetFlow, et selle lülitid ja ruuterid saaksid seda väärtuslikku teavet väljastada. Arvestades Cisco varustuse domineerimist, sai NetFlow kiiresti võrguliikluse analüüsi de facto standardiks. Kuid tööstusharu konkurendid mõistsid, et selle peamise rivaali kontrollitud patenteeritud protokolli kasutamine ei olnud hea mõte ja seetõttu püüdis IETF standardida liiklusanalüüsi avatud protokolli, milleks on IPFIX.

IPFIX põhineb NetFlow versioonil 9 ja seda tutvustati algselt 2005. aasta paiku, kuid tööstusharu kasutuselevõtuks kulus mitu aastat. Praegu on kaks protokolli sisuliselt samad ja kuigi termin NetFlow on endiselt levinum, ühildub enamik rakendusi (kuigi mitte kõik) IPFIX-i standardiga.

Siin on tabel, mis võtab kokku erinevused NetFlow ja IPFIX vahel.

Aspekt NetFlow IPFIX
Päritolu Cisco välja töötatud patenteeritud tehnoloogia Tööstusstandardi protokoll, mis põhineb NetFlow versioonil 9
Standardimine Cisco-spetsiifiline tehnoloogia Avatud standard, mille on määratlenud IETF RFC 7011-s
Paindlikkus Spetsiifiliste funktsioonidega arenenud versioonid Suurem paindlikkus ja koostalitlusvõime tarnijate vahel
Andmevorming Fikseeritud suurusega paketid Mallipõhine lähenemine kohandatavate vookirje vormingute jaoks
Mallide tugi Ei toetata Dünaamilised mallid välja paindlikuks kaasamiseks
Müüja tugi Peamiselt Cisco seadmed Lai tugi kõigi võrgumüüjate vahel
Laiendatavus Piiratud kohandamine Kohandatud väljade ja rakendusespetsiifiliste andmete kaasamine
Protokolli erinevused Cisco-spetsiifilised variatsioonid Native IPv6 tugi, täiustatud voosalvestuse valikud
Turvafunktsioonid Piiratud turvafunktsioonid Transpordikihi turvalisuse (TLS) krüptimine, sõnumite terviklikkus

Võrguvoo jälgimineon antud võrku või võrgusegmenti läbiva liikluse kogumine, analüüs ja jälgimine. Eesmärgid võivad varieeruda alates ühenduvusprobleemide tõrkeotsingust kuni tulevase ribalaiuse jaotamise kavandamiseni. Voo jälgimine ja pakettide proovivõtmine võivad olla isegi kasulikud turvaprobleemide tuvastamisel ja kõrvaldamisel.

Voo jälgimine annab võrgumeeskondadele hea ettekujutuse võrgu toimimisest, pakkudes ülevaadet üldisest kasutusest, rakenduste kasutamisest, võimalikest kitsaskohtadest, anomaaliatest, mis võivad anda märku turvaohtudest ja muust. Võrguvoo jälgimisel kasutatakse mitmeid erinevaid standardeid ja vorminguid, sealhulgas NetFlow, sFlow ja Interneti-protokolli voo teabe eksport (IPFIX). Igaüks neist töötab veidi erineval viisil, kuid kõik erinevad pordi peegeldamisest ja sügavast pakettide kontrollist selle poolest, et need ei jäädvusta iga pordi või lüliti kaudu liikuva paketi sisu. Voo jälgimine annab siiski rohkem teavet kui SNMP, mis piirdub üldiselt laia statistikaga, nagu üldine pakett- ja ribalaiuse kasutamine.

Võrreldes võrguvoo tööriistu

Funktsioon NetFlow v5 NetFlow v9 sFlow IPFIX
Avatud või patenteeritud Omandiline Omandiline Avatud Avatud
Proovi või voolupõhine Peamiselt voolupõhine; Valimirežiim on saadaval Peamiselt voolupõhine; Valimirežiim on saadaval Valitud Peamiselt voolupõhine; Valimirežiim on saadaval
Teave püütud Metaandmed ja statistiline teave, sealhulgas edastatud baidid, liidese loendurid ja nii edasi Metaandmed ja statistiline teave, sealhulgas edastatud baidid, liidese loendurid ja nii edasi Täielikud paketipäised, osalised pakettide kasulikud koormused Metaandmed ja statistiline teave, sealhulgas edastatud baidid, liidese loendurid ja nii edasi
Sisse-/väljapääsu jälgimine Ainult sissepääs Sissepääs ja väljapääs Sissepääs ja väljapääs Sissepääs ja väljapääs
IPv6/VLAN/MPLS tugi No Jah Jah Jah

Postitusaeg: 18. märts 2024