لب عملی: پیکربندی NetFlow

این لب عملی NetFlow را روی یک اینترفیس روتر برای جمع‌آوری آمار جریان ترافیک فعال می‌کند، داده را به یک collector صادر می‌کند، و تأیید می‌کند رکوردهای جریان به‌درستی ترافیک واقعی عبورکننده از اینترفیس تحت‌نظارت را منعکس می‌کنند.

پیکربندی NetFlowFlow Exporterآمار جریان ترافیک

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

فعال‌کردن NetFlow روی یک اینترفیس روتر، پیکربندی یک flow exporter که به یک collector اشاره می‌کند، و تأیید اینکه رکوردهای جریان حاصل به‌درستی ترافیک واقعی عبورکننده از آن اینترفیس را توصیف می‌کنند.

هدف لب (چرا مهم است)

در حالی که SPAN، پوشش‌داده‌شده در لب قبلی، کل بسته‌ها را برای بازرسی عمیق کپی می‌کند، NetFlow در عوض ترافیک را به رکوردهای جریان (منبع، مقصد، پورت‌ها، شمارش بایت) خلاصه می‌کند بدون کپی‌کردن محتوای کامل بسته — رویکردی بسیار مقیاس‌پذیرتر برای تحلیل ترافیک بلندمدت و برنامه‌ریزی ظرفیت در سراسر بسیاری اینترفیس هم‌زمان.

توپولوژی لب

R1 ---- Gi0/0: 192.168.67.1/24 (LAN، ترافیک
                                 برای نظارت)

Collector NetFlow: 192.168.67.100، گوش‌دادن
روی پورت UDP 2055

وظیفه ۱: پیکربندی آدرس‌دهی پایه

اینترفیس LAN R1 را پیکربندی کن.

وظیفه ۲: پیکربندی یک Flow Exporter

یک flow exporter که به آدرس و پورت collector اشاره می‌کند تعریف کن.

وظیفه ۳: پیکربندی یک Flow Monitor

یک flow monitor با استفاده از ردیابی جریان IPv4 استاندارد بساز، که به exporter ارجاع می‌دهد.

وظیفه ۴: اعمال Flow Monitor روی اینترفیس

flow monitor را روی Gi0/0 برای هر دو جهت ترافیک اعمال کن.

وظیفه ۵: تولید ترافیک و تأیید رکوردهای جریان

ترافیک از میان اینترفیس تولید کن و تأیید کن آمار جریان به‌طور محلی جمع‌آوری می‌شود، سپس تأیید کن collector رکوردهای صادرشده را دریافت می‌کند.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.67.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit

R1(config)# flow exporter MY-EXPORTER
R1(config-flow-exporter)# destination 192.168.67.100
R1(config-flow-exporter)# transport udp 2055

R1(config)# flow monitor MY-MONITOR
R1(config-flow-monitor)# exporter MY-EXPORTER
R1(config-flow-monitor)# record netflow ipv4 original-input

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip flow monitor MY-MONITOR input
R1(config-if)# ip flow monitor MY-MONITOR output

PC-A> curl http://93.184.216.34
PC-A> ping 192.168.67.50

R1# show flow monitor MY-MONITOR cache

SrcAddr        DstAddr         SrcPort  DstPort  Bytes  Packets
192.168.67.10  93.184.216.34   52341    80       1284   9
192.168.67.10  192.168.67.50   0        0        420    5
-- رکوردهای جریان کش‌شده محلی از قبل به‌درستی
-- ترافیک تولیدشده را منعکس می‌کنند، حتی پیش
-- از تأیید موفقیت صادرات

-- روی collector (تأیید مفهومی):

Collector رکورد جریان دریافت کرد:
  Source: 192.168.67.10:52341
  Destination: 93.184.216.34:80
  Protocol: TCP
  Bytes: 1284
-- دقیقاً با آنچه کش محلی نشان داد تطبیق دارد

نکته کلیدی

برخلاف آینه‌سازی کامل بسته SPAN، NetFlow رکوردهای خلاصه فشرده به‌جای کپی‌های کامل بسته تولید می‌کند، که نظارت مداوم بر الگوهای ترافیک در سراسر کل اینترفیس‌های یک شبکه را بدون سربار ذخیره‌سازی و پهنای‌باندی که آینه‌کردن هر بسته نیاز داشت عملی می‌کند — مبادله از‌دست‌دادن محتوای کامل بسته است، مفید برای تحلیل حجم و الگو اما نه برای بازرسی عمیق سطح-پروتکل که SPAN فراهم می‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Enhanced Object Tracking با HSRP

این لب عملی ردیابی شیء مبتنی‌بر-IP SLA را روی یک روتر فعال‌شده-HSRP پیکربندی می‌کند، که به‌طور خودکار اولویتش را وقتی آپ‌لینک WAN‌اش شکست می‌خورد کاهش می‌دهد، و failover را به روتر standby مجبور می‌کند بدون نیاز به خاموشی کامل اینترفیس.

ادامه

لب عملی: پیکربندی DMVPN پایه (mGRE با NHRP)

این لب عملی یک توپولوژی DMVPN تک-هاب پایه با استفاده از یک اینترفیس تونل GRE چندنقطه‌ای و NHRP پیکربندی می‌کند، و نشان می‌دهد یک spoke چگونه به‌طور پویا آدرس فیزیکی‌اش را با hub بدون نیاز به یک تونل نقطه-به-نقطه جداگانه به‌ازای هر spoke ثبت می‌کند.

ادامه

لب عملی: پیکربندی GRE روی IPsec

این لب عملی یک تونل GRE را با رمزگذاری IPsec ترکیب می‌کند، و اجازه می‌دهد یک پروتکل مسیریابی پویا در سراسر یک لینک رمزگذاری‌شده بین دو سایت اجرا شود، چیزی که یک VPN IPsec ساده به‌تنهایی نمی‌تواند مستقیماً پشتیبانی کند.

ادامه

لب عملی: پیکربندی یک VPN سایت-به-سایت IPsec

این لب عملی یک VPN سایت-به-سایت IPsec کامل بین دو روتر پیکربندی می‌کند، و مراحل سیاست ISAKMP Phase 1، یک transform set IPsec، یک crypto map، و تأیید هر دو فاز security association را مرور می‌کند.

ادامه

لب عملی: پیکربندی QoS پایه با علامت‌گذاری و صف‌بندی مبتنی‌بر-کلاس

این لب عملی یک class-map و policy-map برای طبقه‌بندی ترافیک صوتی پیکربندی می‌کند، آن را با DSCP EF علامت‌گذاری می‌کند، یک صف اولویت که پهنای‌باند برایش تضمین می‌کند اعمال می‌کند، و تأیید می‌کند هم رفتار علامت‌گذاری و هم صف‌بندی روی اینترفیس خروجی تأثیر می‌گذارد.

ادامه

لب عملی: پیکربندی احراز هویت EIGRP

این لب عملی احراز هویت MD5 را روی یک اینترفیس فعال‌شده-EIGRP با استفاده از یک key chain پیکربندی می‌کند، تأیید می‌کند رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، و شکست حاصل وقتی کلیدها نامنطبق‌اند را مشاهده می‌کند.

ادامه