Анализ телеметрии NetFlow, IPFIX и sFlow для обнаружения сетевых аномалий
- Аномальный всплеск утилизации WAN-канала без видимой причины в стандартных графиках портов.
- Подозрение на DDoS-атаку (SYN-flood, UDP-amplification) или сканирование портов внутри периметра.
- Коллектор NetFlow/IPFIX (ElastiFlow, FastNetMon, Kentik) не получает потоки или отображает рассинхронизацию по времени.
- Переполнение кэша потоков (Flow Cache Overflow) на маршрутизаторе.
1. Настройка Flexible NetFlow (FNF) на маршрутизаторе Cisco
Шаг 1: Определение записи потока (Flow Record)
flow record FLOW-RECORD-ANALYSIS
match ipv4 source address
match ipv4 destination address
match ipv4 protocol
match transport source-port
match transport destination-port
match interface input
collect transport tcp flags
collect counter bytes long
collect counter packets long
collect timestamp absolute first
collect timestamp absolute last
exitШаг 2: Настройка экспортера на коллектор (Flow Exporter / IPFIX)
flow exporter FLOW-EXPORTER-ELASTIFLOW
destination 192.168.100.50
source GigabitEthernet0/0/0
transport udp 2055
export-protocol ipfix
template data timeout 60
exitШаг 3: Настройка монитора и привязка к интерфейсу
flow monitor FLOW-MONITOR-EDGE
record FLOW-RECORD-ANALYSIS
exporter FLOW-EXPORTER-ELASTIFLOW
cache timeout active 60
cache timeout inactive 15
exit
interface GigabitEthernet0/0/1
ip flow monitor FLOW-MONITOR-EDGE input
ip flow monitor FLOW-MONITOR-EDGE output
exit2. Проверка состояния экспорта и кэша потоков
show flow monitor FLOW-MONITOR-EDGE cache
show flow monitor FLOW-MONITOR-EDGE statistics
show flow exporter FLOW-EXPORTER-ELASTIFLOW statistics3. Идентификация аномалий по экспортированным данным
- DDoS SYN-Flood: Тысячи потоков с одинаковым IP назначения, случайными портами источников, флагом
TCP SYN (0x02)и размером 1 пакет на поток. - DNS Amplification: Высокий объем входящего UDP трафика с порта 53 при минимальном числе пакетов запроса.
- Сетевое сканирование: Один хост инициирует короткие сессии к последовательным портам или подсетям с флагами SYN-RST.
Частые вопросы (FAQ)
В чем разница между NetFlow v9, IPFIX и sFlow?
NetFlow v9 (проприетарный формат Cisco на основе шаблонов) послужил основой для открытого стандарта IETF IPFIX (часто называемого NetFlow v10). sFlow — это технология сэмплирования пакетов (1 из N пакетов захватывается целиком на аппаратном уровне), тогда как NetFlow/IPFIX собирает агрегированную статистику по всем потокам.
Почему параметры 'cache timeout active' и 'cache timeout inactive' критичны?
Active timeout (например, 60 сек) принудительно сбрасывает информацию о длительных непрерывных сессиях (видеострим, бэкап) на коллектор, предотвращая резкие ложные скачки на графиках. Inactive timeout (15 сек) очищает память от завершенных сессий.
Сильно ли NetFlow нагружает CPU коммутатора?
На современных коммутаторах и маршрутизаторах Flexible NetFlow обрабатывается аппаратно специальными таблицами ASIC. Однако при высоких скоростях (> 40G) рекомендуется использовать семплирование (Sampled NetFlow, например 1:1000).
Почему коллектор не может декодировать трафик NetFlow v9/IPFIX?
В отличие от NetFlow v5 со статическим форматом, v9/IPFIX использует динамические шаблоны (Templates). Если маршрутизатор редко шлет шаблон (параметр template data timeout > 1800), коллектор после перезапуска не сможет разобрать данные до получения первого шаблона.