İçeriğe geç
Siber Kale by Labris Networks

Soru · Görünürlük ve telemetri

NetFlow ve IPFIX Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Ağ cihazlarının, üzerinden geçen bağlantıları özetleyip dışarı aktardığı kayıt biçimleridir. Paket içeriği taşımazlar; kaynak, hedef, port, protokol, süre ve hacim taşırlar. IPFIX, NetFlow'un dokuzuncu sürümünden türetilmiş açık standarttır ve hangi alanların gönderileceği şablonla belirlenir.

Bir yönlendiriciden saniyede milyonlarca paket geçer. Hepsini saklamak ne mümkündür ne gereklidir. Akış kaydı, bu paketleri ortak özelliklerine göre gruplayıp her grup için tek satırlık bir özet üretir.

Grubu tanımlayan alanlar klasik olarak beştir: kaynak adres, hedef adres, kaynak port, hedef port ve protokol.

Kayıtta Ne Var, Ne Yok

Özet satırı bağlantının kimliğini ve büyüklüğünü taşır. Akış ne zaman başladı, ne zaman bitti, kaç paket ve kaç bayt taşındı, hangi arayüzden girip çıktı, TCP bayrakları neydi.

İçerik yoktur. Hangi sayfanın açıldığı ya da hangi dosyanın indirildiği bu kayıttan okunmaz.

Bu eksiklik, aynı zamanda kaydın en güçlü özelliğidir. Ürettiği veri hacmi trafiğin küçük bir kesri olduğu için sürekli açık tutulabilir ve aylarca saklanabilir. Paket yakalama için bu geçerli değildir.

İki Biçim Arasındaki Fark

NetFlow bir üreticinin geliştirdiği ve yaygınlaşan bir biçimdir. Sürümleri vardır ve alan kümesi çoğunda sabittir.

IPFIX bu biçimin dokuzuncu sürümünden türetilmiş açık standarttır. Getirdiği asıl yenilik şablon yapısıdır: dışa aktaran cihaz önce hangi alanları, hangi sırayla göndereceğini bildirir, toplayıcı da kayıtları ona göre çözer.

Pratik sonucu, alan kümesinin genişleyebilmesidir. IPv6 adresleri, VLAN etiketleri, MPLS etiketleri ve uygulama tanımlayıcıları aynı çerçeveye sığar.

Üçüncü bir biçim olan sFlow ise farklı bir yaklaşımdır. Akış özeti üretmek yerine paketlerden örnek alıp başlıklarını gönderir. Adı benzese de aynı iş değildir.

Ne Sorulur, Ne Cevaplanır

Akış kaydının cevapladığı sorular şunlardır:

  • Bu makine son otuz günde kimlerle konuştu?
  • Hangi hat ne zaman doluyor ve doldururken içinde ne var?
  • Sunucu bölümünden dışarıya olağandışı bir hacim çıktı mı?
  • Bu adrese giden bağlantılar hangi aralıklarla tekrarlanıyor?

Cevaplayamadığı soru, o bağlantıların içinde ne olduğudur.

Örnekleme Uyarısı

Yüksek hızlı arayüzlerde cihaz her paketi işlemez, belirli bir oranda örnek alır. Oran genellikle bin ya da on binde birdir.

Toplam hacim tahmini bu koşulda iyi çalışır. Küçük ve kısa olaylar ise örneklemenin arasından geçer; port taraması, komuta trafiği ve saniyeler süren patlamalar bu sınıftadır.

Bir akış raporu, örnekleme oranı bilinmeden yorumlanmamalıdır.

Ne yapmalı

  1. Sınır yönlendiricilerinizde akış dışa aktarımının açık olup olmadığını kontrol edin.
  2. Açıksa örnekleme oranını öğrenin; rapor yorumlamak için bu sayı gerekir.
  3. Toplayıcıda saklama süresini olay inceleme ihtiyacınıza göre belirleyin.
  4. Yeni kurulumlarda IPFIX tercih edin; toplayıcı ve üretici değiştirmeyi kolaylaştırır.

Bu soruyu şöyle de soranlar var

  • NetFlow ile IPFIX arasındaki fark nedir?
  • Akış kaydı paket yakalama mıdır?
  • sFlow ile NetFlow aynı şey mi?