Caracterización de tráfico
La caracterización de tráfico permite a NetMonitor ir más allá de las métricas de volumen (cuánto tráfico pasa) para responder la pregunta: ¿qué tipo de tráfico está pasando y de dónde viene?
NetMonitor recibe y analiza datos de dos protocolos de flujos de red estándar de la industria: sFlow v5 y NetFlow v9.
sFlow v5
Descripción
sFlow (Simple Flow — RFC 3176) es un protocolo de muestreo estadístico de paquetes. El agente sFlow en el activo (switch, router) toma una muestra de 1 de cada N paquetes (donde N es la tasa de muestreo configurada) y envía esa muestra al colector.
Características
| Aspecto | Descripción |
|---|---|
| Protocolo de transporte | UDP |
| Puerto destino | UDP 6343 (puerto estándar del colector NetMonitor) |
| Orientación | L2 — orientado a paquetes (incluye cabecera Ethernet) |
| Información capturada | MAC origen/destino, IP origen/destino, protocolo, puerto origen/destino, VLAN |
| Mecanismo | Muestreo: 1 de cada N paquetes se envía al colector |
| Impacto en el equipo | Bajo — el muestreo es en hardware en equipos que lo soportan |
Ventajas de sFlow
- Funciona a velocidades de línea incluso en switches de alta densidad (el muestreo es en hardware).
- Incluye información de capa 2 (MAC, VLAN) que NetFlow no siempre provee.
- Útil en el core de la red donde pasan grandes volúmenes de tráfico.
Limitaciones de sFlow
- Al ser muestreo estadístico, los flujos de poco tráfico pueden no aparecer en los informes.
- No registra todos los paquetes: la precisión aumenta con tasas de muestreo más altas, pero a costo de más carga en el equipo.
NetFlow v9
Descripción
NetFlow (originalmente de Cisco, estandarizado como IPFIX en RFC 5101) es un protocolo de exportación de información de flujos de red. El equipo agrupa paquetes con los mismos atributos en un "flujo" y exporta estadísticas del flujo al colector.
Características
| Aspecto | Descripción |
|---|---|
| Protocolo de transporte | UDP |
| Puerto destino | UDP 9996 (puerto estándar del colector NetMonitor) |
| Orientación | L3/L4 — orientado a flujos (pares IP:puerto) |
| Información capturada | IP origen/destino, protocolo, puerto origen/destino, bytes/paquetes del flujo, interfaz de entrada/salida, AS de origen/destino |
| Mecanismo | Registro de flujos activos y exportación al expirar el flujo o por timeout |
| Impacto en el equipo | Variable — depende del volumen de flujos distintos simultáneos |
Ventajas de NetFlow
- Provee información completa de cada flujo (no es muestreo): todos los flujos son registrados.
- Más adecuado para análisis de aplicaciones (identificación por puerto L4).
- Históricamente más soportado en routers y firewalls.
Limitaciones de NetFlow
- En redes con muchos flujos simultáneos, puede generar alta carga en el equipo y en el enlace de exportación.
- No incluye información de capa 2 (MACs, VLANs) en la versión estándar.
Ventana de almacenamiento de 10 minutos
NetMonitor almacena los datos de caracterización de tráfico (sFlow/NetFlow) en una ventana de 10 minutos. Los datos de flujos más antiguos que 10 minutos no se conservan en el sistema activo; se conservan solo las métricas agregadas (volumen total, top de aplicaciones/hosts).
Esta decisión de diseño es intencional: los datos de flujos en detalle son extremadamente voluminosos. Conservar el detalle completo durante días o semanas requeriría almacenamiento muy grande. El análisis de flujos en NetMonitor está orientado al diagnóstico en tiempo real y reciente (últimos 10 minutos), no al análisis histórico profundo.
Para análisis histórico de flujos de larga duración, se requiere una solución dedicada de análisis de tráfico (ej.: Elastic + Logstash + Kibana, o herramientas específicas de análisis NetFlow).
Información disponible por enlace
Cuando un enlace tiene configurado el envío de sFlow o NetFlow desde los activos de sus extremos, la vista del enlace en NetMonitor incluye una sección de caracterización de tráfico que muestra (para los últimos 10 minutos):
Por aplicación / protocolo
| Columna | Descripción |
|---|---|
| Aplicación | Identificada por puerto L4 (HTTP=80, HTTPS=443, DNS=53, etc.) |
| Protocolo | TCP, UDP, ICMP |
| Volumen | Bytes totales en la ventana de 10 minutos |
| Paquetes | Cantidad de paquetes |
| % del total | Porcentaje del tráfico total del enlace |
Por host origen y destino
| Columna | Descripción |
|---|---|
| IP origen | Dirección IP del emisor del tráfico |
| IP destino | Dirección IP del receptor del tráfico |
| Volumen | Bytes transferidos entre ese par de IPs |
Por AS (Autonomous System)
Para enlaces de Internet o WAN con BGP, la información de AS origen/destino (disponible en NetFlow v9) permite identificar de qué proveedor o red proviene el tráfico externo.
Casos de uso
Identificación de aplicaciones que consumen el ancho de banda
Un enlace WAN está al 95% de utilización. ¿Qué aplicación está generando ese tráfico? La caracterización de tráfico permite responder esta pregunta en segundos, mostrando el ranking de aplicaciones por volumen en tiempo real.
Diagnóstico de tráfico anómalo
Un switch de core muestra un pico de tráfico no esperado. La tabla sFlow muestra que el tráfico proviene de una sola IP interna hacia múltiples destinos externos en puertos no habituales → posible infección malware o exfiltración de datos.
Análisis de uso de aplicaciones en la WAN
¿Qué porcentaje del ancho de banda WAN se usa para aplicaciones de negocio vs. aplicaciones de entretenimiento? La caracterización de tráfico permite responder esta pregunta y justificar decisiones de QoS o políticas de uso.
Auditoría de seguridad
¿Hay tráfico saliente hacia IPs en países inesperados? ¿Hay tráfico en protocolos que no deberían estar presentes (ej.: BitTorrent, IRC)? La caracterización de tráfico permite detectar estas anomalías.
Planificación de capacidad
¿A qué tasa está creciendo el consumo de ancho de banda por aplicación? ¿Cuándo el enlace WAN a una sucursal llegará a su límite? La tendencia de utilización combinada con la caracterización por aplicación permite proyectar necesidades de capacidad.
Troubleshooting de rendimiento de aplicaciones
Una aplicación de negocio tiene latencia alta. La caracterización de tráfico muestra que el enlace donde corre esa aplicación tiene alta utilización por tráfico de respaldos que se ejecutan en el mismo horario → la solución es modificar la ventana de backup o agregar QoS.
Configuración
Para habilitar la caracterización de tráfico en un enlace, los activos de los extremos del enlace deben estar configurados para exportar sFlow o NetFlow al colector NetMonitor:
- sFlow: configurar en el switch/router el destino de exportación como la IP del NetCollector, en el puerto UDP 6343.
- NetFlow v9: configurar en el router/firewall el destino de exportación como la IP del NetCollector, en el puerto UDP 9996.
Una vez configurada la exportación, NetMonitor comienza a recibir y mostrar datos de caracterización de tráfico automáticamente.