0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

sFlow/NetFlowによるトラフィックフロー分析

Posted at

sFlow/NetFlowによるトラフィックフロー分析

フロー管理システムのInMon Traffic SentinelによるSNMPカウンターしきい値分析からトラフィックフロー分析の流れを追っていきます。

SNMPしきい値管理

多くのノードやインターフェース、あるいは、サーバーやアプリケーションを管理していると思います。その多くの監視ポイントを目視確認するのは無理があるので、SNMPのカウンター値によるしきい値管理を前段で行うことが有効です
以下チャートにて、Data Centerで、Framesのしきい値越えが発生してる事を検知
image.png
Data CenterのFramesの赤印をクリック

Data Center下でFramesで問題がある要素の表示

Framesでしきい値超過(赤くなっている)要素の
 エージェント:switch.sf.inmon.com
 インターフェース:ethernet2
に問題がありそうです。
image.png
Framesの赤印をクリック

該当インターフェースのFramesのSNMPカウンター値を時系列レポートで表示

image.png

Utilization(帯域幅使用率)も見てみよう

image.png

これらのフレームや帯域を使用しているのは誰?

トップNを選択
Top Sourceチャートが表示される
image.png
上位利用者(Top Talker)として赤い棒グラフで表示された
 xenvm1.sf.inmon.com (10.0.0.150)
が、全時系列で利用していることがわかる

では、誰と誰の通信?

Top Source Destination Pairsチャートが表示される
image.png
xenvm1.sf.inmon.com (10.0.0.150)とxenvm3.sf.inmon.com (10.0.0.152)の通信が大半

では、どのような通信?

Top Source Destination Flowsチャートが表示される
image.png
03:08の時点では、いろいろな通信があるが多くはhttpの通信とわかる

いろいろな条件でフィルタリングしてみる

ケースとして、データセンターで、特定のWebサーバーにhttpアクセスする状況として、
Webサーバー「198.61.172.141」へ、TCP:80のhttpアクセスを行う通信
フィルタリング条件;destinationport='TCP:80' & destinationaddress='198.61.172.141'
image.png

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?