İçeriğe geç
Siber Kale by Labris Networks

Soru · Görünürlük ve telemetri

Akış Örneklemesi Nedir, Hangi Durumda Yanıltır?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

Cihazın her paketi değil, belirli bir oranda seçilenleri akış kaydına alması. Toplam hacim tahmininde iyi çalışır; küçük ve kısa olaylar arasından geçer. Port taraması, komuta trafiği ve saniyeler süren patlamalar tam da örneklemenin süzdüğü boyuttadır. Örnekleme oranı bilinmeden hiçbir akış raporu yorumlanamaz.

Yüz gigabitlik bir arayüzde her paketi işleyip akış tablosunda tutmak, cihazın işlem gücünün büyük kısmını yer. Üreticiler bu yüzden örnekleme kullanır.

Paketlerin belirli bir oranda seçilenleri kayda alınır. Gerisi hiç sayılmaz.

İstatistiğin Çalıştığı Yer

Örnekleme, toplam hacmi tahmin etmekte iyidir.

Bin pakette bir örnek alınıyorsa, görülen her akışın bayt sayısı binle çarpılır ve sonuç gerçeğe yakın çıkar. Büyük ve uzun süren akışlar örneklemeye yeterince paket bırakır.

Bu, kapasite planlaması ve trafik dağılımı raporları için yeterlidir. Hangi uygulamanın hattı doldurduğu sorusuna güvenilir cevap verir.

Süzülen Üç Olay Sınıfı

Port taraması. Yüzlerce ayrı akış üretir ama her akış birkaç pakettir. Binde bir örneklemede bunların çoğu hiç görünmez. Tarama tamamlanır, kayıtta izi kalmaz.

Komuta trafiği. Düzenli aralıklarla giden küçük bağlantılar. Örüntünün fark edilmesi için tekrarların görülmesi gerekir; örnekleme o tekrarların çoğunu düşürür ve geriye kalan birkaç nokta bir örüntü oluşturmaz.

Kısa süreli patlamalar. Saniyeler süren bir yük, örnekleme penceresine yeterince paket bırakmaz. Grafikte gerçek yüksekliğinden düşük görünür.

Üçünün ortak yanı, güvenlik açısından en çok ilgilenilen olaylar olmalarıdır.

DDoS Analizinde Özel Durum

Saldırının kaç Mpps olduğu sorusu, örneklenmiş veriden doğru cevaplanmaz.

Küçük paketli saldırılarda sorun ikiye katlanır. Örnekleme paket sayısını çarpanla tahmin eder, ama küçük paketler bayt bazında az yer kapladığı için hacim grafiğinde de düşük görünür.

Sonuç, saldırının hem paket hem bayt boyutunda olduğundan küçük raporlanmasıdır. Kabul testinde ya da olay sonrası raporda kullanılan bu rakam, cihaz kapasitesi kararını yanlış yönlendirir.

Ne Yapılır

Oranı kaydedin. Her toplama noktası için örnekleme oranı bilinmeli ve rapor üzerinde yazılı olmalıdır. Bu sayı olmadan hiçbir akış grafiği yorumlanamaz ve altı ay sonra kimse hatırlamaz.

Kritik noktalarda düşürün. Sınır hatlarında ve sunucu bölümü girişlerinde oran düşürülür ya da örnekleme tamamen kapatılır. Bedeli cihaz üzerinde işlem yükü, toplayıcıda depolama alanıdır.

Çekirdek omurgada bu bedel genellikle ödenmez ve gerekmez de; oradaki soru hacimle ilgilidir.

Analizi doğru kaynakla eşleştirin. Küçük ve seyrek olayların araştırılacağı noktalarda örneklenmemiş veri gerekir. Bu mümkün değilse, o analiz için başka bir kaynak kullanılır: güvenlik duvarı logu, DNS kaydı ya da uç nokta telemetrisi.

Temel Ölçülerle İlişkisi

Temel ölçüler örneklenmiş veriden çıkarıldıysa, üzerine konan eşikler de aynı körlüğü taşır.

Bu, tutarlı olduğu sürece kullanılabilir bir tabandır. Tehlike, örnekleme oranının bir cihaz değişikliği sırasında sessizce değişmesidir; taban eski orana göre kurulmuşken yeni veri farklı bir çarpanla gelir ve grafikte açıklanamayan bir sıçrama görünür.

Oranın yapılandırma kayıtlarında izlenmesi, bu tür sürprizleri önler.

Ne yapmalı

  1. Her toplama noktasının örnekleme oranını öğrenin ve raporlara yazın.
  2. Kritik noktalarda oranı düşürün ya da örneklemeyi kapatın.
  3. Küçük ve seyrek olay analizini örneklenmiş veriyle yapmayın.
  4. DDoS hacim rakamlarını örneklenmiş akıştan çıkarmayın.

Bu soruyu şöyle de soranlar var

  • sFlow sampling oranı ne olmalı?
  • NetFlow neden eksik veri gösteriyor?
  • Örnekleme DDoS analizinde sorun çıkarır mı?