Saltar al contenido principal

Caracterización de tráfico

La caracterización de tráfico permite a NetMonitor ir más allá de las métricas de volumen (cuánto tráfico pasa) para responder la pregunta: ¿qué tipo de tráfico está pasando y de dónde viene?

NetMonitor recibe y analiza datos de dos protocolos de flujos de red estándar de la industria: sFlow v5 y NetFlow v9.


sFlow v5

Descripción

sFlow (Simple Flow — RFC 3176) es un protocolo de muestreo estadístico de paquetes. El agente sFlow en el activo (switch, router) toma una muestra de 1 de cada N paquetes (donde N es la tasa de muestreo configurada) y envía esa muestra al colector.

Características

AspectoDescripción
Protocolo de transporteUDP
Puerto destinoUDP 6343 (puerto estándar del colector NetMonitor)
OrientaciónL2 — orientado a paquetes (incluye cabecera Ethernet)
Información capturadaMAC origen/destino, IP origen/destino, protocolo, puerto origen/destino, VLAN
MecanismoMuestreo: 1 de cada N paquetes se envía al colector
Impacto en el equipoBajo — el muestreo es en hardware en equipos que lo soportan

Ventajas de sFlow

  • Funciona a velocidades de línea incluso en switches de alta densidad (el muestreo es en hardware).
  • Incluye información de capa 2 (MAC, VLAN) que NetFlow no siempre provee.
  • Útil en el core de la red donde pasan grandes volúmenes de tráfico.

Limitaciones de sFlow

  • Al ser muestreo estadístico, los flujos de poco tráfico pueden no aparecer en los informes.
  • No registra todos los paquetes: la precisión aumenta con tasas de muestreo más altas, pero a costo de más carga en el equipo.

NetFlow v9

Descripción

NetFlow (originalmente de Cisco, estandarizado como IPFIX en RFC 5101) es un protocolo de exportación de información de flujos de red. El equipo agrupa paquetes con los mismos atributos en un "flujo" y exporta estadísticas del flujo al colector.

Características

AspectoDescripción
Protocolo de transporteUDP
Puerto destinoUDP 9996 (puerto estándar del colector NetMonitor)
OrientaciónL3/L4 — orientado a flujos (pares IP:puerto)
Información capturadaIP origen/destino, protocolo, puerto origen/destino, bytes/paquetes del flujo, interfaz de entrada/salida, AS de origen/destino
MecanismoRegistro de flujos activos y exportación al expirar el flujo o por timeout
Impacto en el equipoVariable — depende del volumen de flujos distintos simultáneos

Ventajas de NetFlow

  • Provee información completa de cada flujo (no es muestreo): todos los flujos son registrados.
  • Más adecuado para análisis de aplicaciones (identificación por puerto L4).
  • Históricamente más soportado en routers y firewalls.

Limitaciones de NetFlow

  • En redes con muchos flujos simultáneos, puede generar alta carga en el equipo y en el enlace de exportación.
  • No incluye información de capa 2 (MACs, VLANs) en la versión estándar.

Ventana de almacenamiento de 10 minutos

Almacenamiento de datos de tráfico

NetMonitor almacena los datos de caracterización de tráfico (sFlow/NetFlow) en una ventana de 10 minutos. Los datos de flujos más antiguos que 10 minutos no se conservan en el sistema activo; se conservan solo las métricas agregadas (volumen total, top de aplicaciones/hosts).

Esta decisión de diseño es intencional: los datos de flujos en detalle son extremadamente voluminosos. Conservar el detalle completo durante días o semanas requeriría almacenamiento muy grande. El análisis de flujos en NetMonitor está orientado al diagnóstico en tiempo real y reciente (últimos 10 minutos), no al análisis histórico profundo.

Para análisis histórico de flujos de larga duración, se requiere una solución dedicada de análisis de tráfico (ej.: Elastic + Logstash + Kibana, o herramientas específicas de análisis NetFlow).


Información disponible por enlace

Cuando un enlace tiene configurado el envío de sFlow o NetFlow desde los activos de sus extremos, la vista del enlace en NetMonitor incluye una sección de caracterización de tráfico que muestra (para los últimos 10 minutos):

Por aplicación / protocolo

ColumnaDescripción
AplicaciónIdentificada por puerto L4 (HTTP=80, HTTPS=443, DNS=53, etc.)
ProtocoloTCP, UDP, ICMP
VolumenBytes totales en la ventana de 10 minutos
PaquetesCantidad de paquetes
% del totalPorcentaje del tráfico total del enlace

Por host origen y destino

ColumnaDescripción
IP origenDirección IP del emisor del tráfico
IP destinoDirección IP del receptor del tráfico
VolumenBytes transferidos entre ese par de IPs

Por AS (Autonomous System)

Para enlaces de Internet o WAN con BGP, la información de AS origen/destino (disponible en NetFlow v9) permite identificar de qué proveedor o red proviene el tráfico externo.


Casos de uso

Identificación de aplicaciones que consumen el ancho de banda

Un enlace WAN está al 95% de utilización. ¿Qué aplicación está generando ese tráfico? La caracterización de tráfico permite responder esta pregunta en segundos, mostrando el ranking de aplicaciones por volumen en tiempo real.

Diagnóstico de tráfico anómalo

Un switch de core muestra un pico de tráfico no esperado. La tabla sFlow muestra que el tráfico proviene de una sola IP interna hacia múltiples destinos externos en puertos no habituales → posible infección malware o exfiltración de datos.

Análisis de uso de aplicaciones en la WAN

¿Qué porcentaje del ancho de banda WAN se usa para aplicaciones de negocio vs. aplicaciones de entretenimiento? La caracterización de tráfico permite responder esta pregunta y justificar decisiones de QoS o políticas de uso.

Auditoría de seguridad

¿Hay tráfico saliente hacia IPs en países inesperados? ¿Hay tráfico en protocolos que no deberían estar presentes (ej.: BitTorrent, IRC)? La caracterización de tráfico permite detectar estas anomalías.

Planificación de capacidad

¿A qué tasa está creciendo el consumo de ancho de banda por aplicación? ¿Cuándo el enlace WAN a una sucursal llegará a su límite? La tendencia de utilización combinada con la caracterización por aplicación permite proyectar necesidades de capacidad.

Troubleshooting de rendimiento de aplicaciones

Una aplicación de negocio tiene latencia alta. La caracterización de tráfico muestra que el enlace donde corre esa aplicación tiene alta utilización por tráfico de respaldos que se ejecutan en el mismo horario → la solución es modificar la ventana de backup o agregar QoS.


Configuración

Para habilitar la caracterización de tráfico en un enlace, los activos de los extremos del enlace deben estar configurados para exportar sFlow o NetFlow al colector NetMonitor:

  • sFlow: configurar en el switch/router el destino de exportación como la IP del NetCollector, en el puerto UDP 6343.
  • NetFlow v9: configurar en el router/firewall el destino de exportación como la IP del NetCollector, en el puerto UDP 9996.

Una vez configurada la exportación, NetMonitor comienza a recibir y mostrar datos de caracterización de tráfico automáticamente.


Próximos pasos