版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络流量分析解决方案技术白皮书关键词:DIG、NetStream 、NTA、网络流量、网流分析摘要:网络流量分析是一个有助于网络管理者进行网络规划、网络优化、网络监控、流量趋势分析等工作的工具,通过对网络信息流(NetStream )的采集并分析可帮助网络管理者得到网络流量的准确信息,为网络的正常、稳定、可靠运行提供保障。本文档介绍了H3C公司的网络流量分析解决方案(Network Traffic Analysis )的结构组成、功能、以及部署建议,有助于用户更好的理解H3C的网络流量分析解决方案的功能和特点。缩略语清单:Nou nExpla nati on中文解释NTANetwork Tra
2、ffic An alysis网络流量分析解决方案方案背景随着网络的应用越来越广泛,规模也随之日渐增长,网络中承载的业务也越来越丰富。企业需要及时的了解到网络 中承载的业务,及时的掌握网络流量特征,以便使网络带宽配置最优化,及时解决网络性能问题。目前企业在管理网络 当中普遍遭遇到了如下的问题:1、网络的可视性:网络利用率如何?什么样的程序在网络中运行?主要用户有哪些?网络中是否产生 异常流量?有没有长期的趋势数据用作网络带宽规划?2、应用的可视性:当前网内有哪些应用?分别产生了多少流量?网络中应用使用的模式是什么?企业内部重要应用执行状况如何?3、用户使用网络模式的可视性:哪些用户产生的流量最多
3、?哪些服务器接收的流量最多?哪些会话产生了流量?分别使用了哪些应用?从这些企业管理网络中所经常遇到的问题来看,需要有一种解决方案能让网络管理人员及时了解到详细的网络使用情形,使网络管理人员及时洞察网络运行状况、及时了解网内应用的执行情况。为了应对企业网络管理中的这些问题,于是,H3C公司的NTA ( Network Traffic Analysis )解决方案应运而生!所谓的工欲善其事,必先利其器,NTA解决方案可以帮助网络管理人员了解企业内部网络之运行状况,及时发现并解决网络中的性能瓶颈问题、网络异常现象,也能方便用户进行网络优化、网络设备投资、网络带宽优化等的参考,并 方便网络管理员及时解
4、决网络异常问题。NetStream 技术介绍在理解Network Traffic Analysis解决方案之前,首先需要了解NetStream的一些基本概念,它们是该解决方案的基础。“流”概念NetStream的流定义为:由源到目的方向的一系列单向的数据包。NetStream流是通过7元组来标识的,即通过接口索弓I、源IP地址、目的IP地址、源端口号、目的端口号、协议号和NetStream 统计ToS组成的七元组确定一个 NetStream流,设备根据七元组信息对过往的数据包进行下图中就包括四条流:从Client A到WWW Server 方向通信时产生的流; 从WWW Server 到Cli
5、ent A方向通信时产生的流;从Client B至U FTP Server方向通信时产生的流;从FTP Server至U Client B方向通信时产生的流;FTP錮舞 Uiert BISAWWW/Ssrvar FT P ServerFTP好 VWWVSwvirXaivI B图1网络中流的举例说明从上例中可以很容易地理解,流是单向的,同时流也是基于协议的。形象地说,通过NetStream流可以记录下来网络中 who、what、when、where、how。NetStream 技术NetStream是H3C公司基于“流”的概念,定义了一种用于路由器/交换机输岀网络流量的统计数据的方法,路由器 /
6、交换机对通过其的IP数据包进行统计和分析,并上报给网流采集器,网流采集器把搜集的数据包及统计数据传送到网流 分析器,经合并处理后存入数据库,并进行进一步的分析处理。NetStream技术可利用网络中数据流创造价值,并可在最大限度减小对路由器 /交换机性能影响的前提下提供详细的数据流统计信息。NTA解决方案介绍NTA系统组成Network Traffic Analysis 解决方案包括:网流采样设备 (NetTraffic Exporter )、网流流采集设备 (NetTraffic Collector )、数据分析处理设备(NetTraffic Processor ),三个设备之间的关系如下图
7、所示:NTE 网络设备NTC网流祢誥Msg)NIP网施分析器Msg)图2 Network Traffic An alyze各组成部分的关系NTE负责流量的采集和发送,NTC设备负责收集和存储 NTE发来的流量统计数据信息;NTP从数据库中获取收集到的数据,经分析加工后以直观的图表、报表等方式为网络规划、网络优化、网络监控、流量趋势分析、异常检测等提供 直接的数据依据1) NetTraffic Exporter提供NetStream技术接口的网络设备(H3C公司的路由器和交换机及华为公司的路由器),负责对设备各个端口进岀的网络报文进行流分类统计,然后打包输岀。2) NetTraffic Coll
8、ectorNTC可以采集多个NTE设备输出的数据,对数据进行过滤和聚合,并将数据存储在数据库中供分析处理。3) NetTraffic ProcessorNTP是一个网络流量的分析工具,对采集来的流量数据进行分析处理。为便于网络管理人员的操作,采用基于Web形式访问,提供直观的、图形化的管理界面,所有数据输岀都以友好的形式直接在Web页面中显示。NTE设备功能作为支持NetStream的网络设备,首先需要打开网络设备的侦听端口,然后配置将NetStream日志要发送到哪个IP的哪个端口(即NTC设备的监听端口)。这样,设备就会把NetStream日志以UDP包的形式发往NTC,而NTC则可从侦听
9、端口源源不断的接收 NetStream日志。NTC设备功能NetStream日志被NTC设备采集到之后,将会做聚合处理,这样可减少最终存入数据库的的数据量,并提高了分析的效率;同时,NTC设备也会对存入数据库的数据作进一步的统计处理,以便快速产生各类分析报表。NTP设备功能NTP对NTC生成的所有数据进行分析,对数据进行二次聚合、 统计分析,分析的结果以非常直观的图表、表格等形式展示给用户, 通过这些分析结果, 用户可以监控网络使用状况、应用使用状况、用户网络访问行为,并可监控到流量异常状况以便用户进一步做分析。报表功能用户可根据统计分析的需求,自定义报表生成规则,由报表引擎生成报表,并将统计
10、分析的结果以饼图、 曲线图、统计信息表格等直观的形态展示岀来。当前实现的报表功能列表和简要说明如下:明 说 匕匕 厶冃 功配置功能备别 设识体 地端计 理统 物量 备流 设的过 1 曰重 流 口 端 理 物 的 备计设统 的行 定进 指式 对方组 按 并合聚鸯略 设策间 时 存 保 据 数小息 大信 值的N面 的TO ppMTo盘 置及 设以预,号 改号议 修议协分析功能量 流 口 接 备计设统宽 带 的 口 接 和 值 量 流 的 口 接 个 各 备设率 示用 >占流 的 口 接布于分 基量在 L#接布 于分 基用吋在 和量 如流_7 n N 备 P 指用例基于接口的源IP TopN指
11、定设备、接口和时间段,显示其流量排 名靠前的TopN源IP地址以及流量值和占 用流量的比例基于接口的目的 IP TopN指定设备、接口和时间段,显示其流量排 名靠前的TopN目的IP地址以及流量值和 占用流量的比例基于接口的会话 TopN指定设备、接口和时间段,显示其流量排 名靠前的TopN源和目的IP会话以及流量 值和占用流量的比例基于接口的应用相关TopN 源IP和目的IP 列表指定设备、接口,在应用流量趋势图中,查看指定应用的 TopN源IP地址和TopN 目的IP地址基于接口的TopN源IP相 关的应用TopN 列表和 会话TopN目 的IP列表指定设备、接口,在源IP TopN列表中
12、,查看指定源IP地址的应用TopN排名和会话TopN的目的IP地址基于接口的TopN 目的IP相关的应用TopN 列表和 会话TopN源IP列表指定设备、接口,在目的IP TopN列表中, 查看指定目的IP地址的应用TopN排名和会话TopN的源IP地址基于接口的TopN 会话相关的应用明细指定设备、接口,在会话TopN列表中,查看其会话的应用明细列表-流量值和所 占比例支持周期报表提供网流周期性(每小时、每日、每周、每 月)状态的综合报表,提供直观的网流状态 展示。支持即时报表提供网流当前状态(最近一小时)的综合 报表,提供准实时的网络流量展示。报表展示目前对于NetStreamV5日志,N
13、TP提供以下统计分析报表:1流量统计报表-给出一段时间内入出流量的趋势图,以及按入出流量统计总流量、最大速率、最小速率、平均速 率,并给出流量明细信息:<1 I f* '并 鬥規 H E 皿少* lUi1JE?帆0Qf n k,blHB宙i),mo ar爭百mt?d n199强上桦It. KA1QM Ok2V 11 MODa aa«Bjo» oj n 11 Uli 00“co 0inw, O1-Ifl I fl IM1 HRqf 斤 * 口/im» 41 i fit f: 24用幡心 Q 1 A图3流量统计报表2、应用统计报表-给岀一段时间内流入、流
14、岀的各种应用以及趋势图1« « 肺黄 骨 曇暂 甜剽坯 J1 14!< 特宦 黠科 8荐宿1 亡 tip33MMIft )5% TH 95 KB7K口<M <1 KB妣HU事忙爭专11楚* F创« 1KJ rIM 12x8e»u vs *: *沙啊罪*3机 1 “ j 甸n 单图4应用统计报表3、应用明细报表-给岀应用统计报表中某个应用的明细信息, 应用统计报表-给岀一段时间内流入、流岀的各种应用以及趋势图。包含该应用的趋势、 使用该应用源节点以及目的节点-盂士 - EJI » W帕JUfcw? mt 113F921M4154
15、lOil ¥AA q SITH.S7I912t3KB2科砸1推轴KB畑|J1T0 k 823.HKB1WHU 艸>*dkp23229l«210*4 3*14J3 3? KB22 J5ikB1»168« 1643*1 53 KB3s)it itn1 T C I'MHi祐曲图5应用明细报表4、来源统计报表-给岀一段时间内,作为源IP的各个节点产生的流量的信息。以饼图的形式展示,并给岀产生流量最多的节点:ta isa 130 rsjrionajiii'ID 两 1 TK3 弋1& C 丹 1 «TO »图6来源
16、统计报表top目的节点以及与源节点通5、来源明细报表-给岀来源统计报表中某个节点的明细信息。并给岀与源节点通信的信的top应用:4*VJHC1OQE4 MWw卡(WTANATwWIV1气* r,剧*H w11 4 >8i<i -* «ni 6、目的统计报表-给岀一段时间内,作为目的IP的各个节点接收的流量的统计信息。以饼图的形式展示,并给岀接收流量最多的节点ft l*li 更图8目的统计报表7、目的明细报表-给岀目的统计报表中某个节点的明细信息。并给岀与目的节点通信的top目的节点以及与目的点通信的top应用财7* n样i? iiiflimtii图9目的明细报表8会话统计
17、报表-给岀会话节点流量TOP分布图,以及会话节点流量 TOP列表IQ 110*-191 ¥W 153 1訂越J BP10153 130 32IQ 1&J1J4510153 21 175W1H1N11ID 15121 »W1S3 21 MW153 71 5TID 1533 54 laiUltQ 151J 5510153 J 551I1U3S5iD IS J 55ID 1U J543 n GO3 63 OBjee ob2 W OB2 ?0鸽 jfeoe2 1JQB图10会话统计报表9、会话明细报表给岀会话统计报表中,某对 所使用的应用IP之间在一段时间内产生的流量的趋势
18、,并给出这对IP之间通信图11会话明细报表DIG 采集设备针对一些不支持NetStream技术的网络设备,H3C公司还提供了一种 DIG采集设备,只要网络设备支持端口镜像,DIG采集设备能直接从镜像端口收集网络流量信息,并形成DIG 日志提供给 NTC/NTP 进行流量分析。DIG 日志DIG日志又称为探针日志,是由探针型采集器(即 XLog DIG日志探针组件) 直接从交换机的镜像端口、共享式HUB或分流器中采集用户上网信息,并对访问网络的数据包进行分类统计而生成的日志记录。目前,DIG日志的版本是1.0,DIG1.0日志记录包含以下内容:开始时间结束时间源IP地址目的IP地址源端口号目的端
19、口号协议类型(目前区分 TCP、UDP和ICMP三种协议)输入包个数输出包个数输入字节数输出字节数DIG 采集设备DIG日志采集器所需要做的工作是把流经设备端口的数据报文中,按照DIG日志的数据格式对数据报文进行过滤和统计,最终形成DIG日志输岀。DIG采集器有以下几种方式对网络设备端口的数据报文进行采集:1 、 从镜像端口采集对于支持镜像端口的交换机、路由器设备,可以将镜像端口直接同DIG日志探针组件的采集网卡相连,实现数据采集。此类采集方式,需要设置设备镜像端口,保证镜像端口和采集网卡的类型匹配、带宽匹配。2、分流器采集在设备不支持镜像端口的情况下,为了不影响设备性能,比较专业的采集方案是
20、采用分流器,从设备端口接收网络 数据报文。此方案通常应用于光纤链路,价格高昂。3、共享式 HUB 采集对于不支持端口镜像的设备,且需要监控的端口带宽小于100M的情况下,可以使用共享式HUB实现对端口数据的采集。但这种方式很容易引起网络单点故障,不推荐使用。DIG日志探针组件对采集到的原始网络报文进行实时处理,需要对报文进行过滤处理,也就是说根据过滤规则,要过滤掉一些不希望继续处理的报文;然后可进行聚合处理,即按照预置聚合条件将多条报文聚合成一条,这样就减少了后续处理以及归档的日志数据量。聚合之后,DIG日志探针组件将会形成 DIG日志,并将DIG日志发送给NTC/NTP进行处理。NTA解决方
21、案的典型组网禾U用NetStream日志,NTA提供了一种网络监测、分析的方式,直接从支持NetStream功能的路由器和交换机中收集流量信息,可以灵活启动不同层面(接入层、汇聚层、核心层)的网络设备进行NetStream流量日志收集,并将收集的内容以NetStream格式的日志输岀给 NTC/NTP设备进行分析。用户使用 NTA的分析功能,可以做网络使用状况监控、用 户行为追踪、异常流量检测等,并且基于功能丰富的报表,用户可以做网络规划方面的决策。NetStream日志可以开启在路由器中、汇聚层/核心层交换机中。核心层S85/65NTPENE 40/30NTEEE:AR28AR46AR46;
22、NTC;NTPNTC/NTFS85/65S6500S6500S6500)E“ NE 40 «0图12 NTA解决方案典型组网L JL JNTA的应用场景NetStream技术定义了一种路由器/交换机向管理系统输岀流量数据的方法,通过采集和分析流量数据,并将流量数 据与管理控制台中的其他网络和应用性能指标建立关系,对网络运行状态进行管理。NetStream技术的IP网络流量数据报文中包含许多有价值的流量统计数据,这些流信息充分揭示了有关网络使用的“4W”问题:Who :谁(IP)使用了网络?What :网络流量的类型是什么?When :在什么时间使用网络,使用了多长时间?Where :
23、网络流量流向何处?利用NTA网流分析系统对这些数据进行统计分析,就能从中提取岀网络流量特征,从而为网络管理员提供一张丰富而详尽的网络利用视图。网络优化通过NTA解决方案,可以使网络管理员及时掌握网络负载状况,网内应用资源使用情况,尽早发现网络结构的不合理,或是网络性能瓶颈,尽快作岀网络优化方面的决断,使网络带宽分配最优化,为用户提供高品质的网络服务,并且 避免了网络带宽和服务器瓶颈问题。A鲁类TOP应用百"tt可比值用客奕坯稠的期内用户.矗畀器的泌曲势及统TH1appif*爲信对产土臨詈的閒江及其仲用的应馬ir怕图13网络优化的应用场景网络规划参考利用NetStream流日志以及NT
24、A长期监控网络带宽而形成的各类趋势报表,有助于网络管理员跟踪和预测网络链路 流量的增长,从而能有效的规划网络升级(例如,增加路由服务、端口或使用更高带宽的接口)LANa崔于ift*» 口前恢期舷人出曽豁 妆卿盘董旬丘电的人 出拦務-忻 卜备毙top丘辟甘井比訂氏图14网络规划参考应用场景1.1 WAN流量监测对于一个企业来说,WAN带宽通常是有限的,如果 WAN链路上的流量增大,通常企业的做法就是进行投资以升级WAN链路,但是如果企业能掌握 WAN流量的特征,制定相应的策略(比如QoS和针对源或目的IP地址作流限制),就能使WAN带宽得到最合理最充分的使用,避免进行不必要的升级投资,而NTA解决方案所提供的分析结果能够使网络诜计慕一段时廁内与WAW損口喬关的藏管理员洞察 WAN链路的流量特征、承载的应用、用户使用状况,从而针对是否应投资升级带宽快速的作岀快速响应!»耶于瓦辦的TopMfl艺帝;
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
评论
0/150
提交评论