分为单机命令行工具、Web 可视化流量分析、时序监控平台、抓包深度分析、商业工具五大类,区分单机监控、全网(局域网)监控场景稀土掘金。
一、Linux 单机命令行(服务器本机流量,快速排障)
适用:服务器出网慢、带宽跑满,快速找出哪个 IP / 进程吃流量。
二、Web 可视化开源流量分析(可监控全网 IP,支持交换机镜像 / NetFlow/sFlow)
1. ntopng(强烈推荐)ntop
开源社区版免费,Web 界面;支持镜像端口抓包、NetFlow/IPFIX/sFlow 流数据
功能:看到内网所有 IP、会话、七层应用识别、国家 IP 归属、告警、历史流量图表、主机排行
部署:Docker 一键部署;交换机配置 SPAN 镜像端口,服务器接镜像网卡即可监控整个局域网所有 IP 流量
适合:中小型内网,想要看到每台 IP 流量、会话、应用。社区版适合小规模,大带宽需要 nProbe。
2. NfSen + nfdump
NetFlow/sFlow 专用分析套件,不抓原始包,只分析路由器输出的 flow 流记录
适合:交换机 / 路由器开启 NetFlow,集中收集全网 IP 流量,适合运营商、大型内网。
3. Suricata
IDS 入侵检测,同时输出流量统计;可以做镜像抓包,输出 flow 数据给 Grafana 展示,侧重安全 + 流量。
三、时序监控平台(适合长期告警、大盘,搭配采集器)
1. Prometheus + Grafana
本身不抓包,需要 exporter 采集流量:
node‑exporter:服务器网卡接口流量
netflow‑exporter:接收交换机 NetFlow
优点:告警能力强,可自定义大盘,云原生友好;缺点:只能看到接口总流量,默认看不到每个独立 IP 的会话流量,要看到每个 IP 流量需要搭配 ntopng/nProbe。
2. Zabbix
通过 SNMP 采集交换机端口流量、服务器网卡流量;适合监控带宽趋势、告警;同样原生不能看到每个 IP 的会话流量,只能看到端口整体流量。
小结:Zabbix/Prometheus 适合带宽监控告警;要看到每一个 IP 之间通信,必须用 ntopng/NfSen 这类流分析工具。
四、抓包分析工具(数据包深度分析)
Wireshark 跨平台 GUI 抓包,完整数据包解析,过滤 IP、端口,故障定位神器,不适合 7×24 小时持续监控,适合事后排障。
tcpdump:Linux 命令行抓包,保存 pcap 文件给 Wireshark 分析。
五、Windows 平台工具
WFilter Free(超级嗅探狗):Windows 旁路镜像,监控内网所有 IP 流量,中文界面,免费版无客户端,交换机镜像部署,适合办公局域网。
SmartSniff:单机抓包,查看本机 IP 会话。
PRTG Network Monitor:有免费版,支持 SNMP、NetFlow,Windows 平台一体化监控,图形报表告警稀土掘金。
六、商业产品(企业级)
ManageEngine NetFlow Analyzer:NetFlow 分析,带宽报表,简单易用,中小企业首选稀土掘金。
SolarWinds NTA:大型企业,深度网络设备联动,成本高稀土掘金。
国内:H3C、华为流量分析一体机,旁路镜像,大带宽,安全审计,等保场景使用。
选型快速建议
只看单台服务器,快速排障:
iftop、nethogs想看到内网每一台 IP 的流量、会话、应用(局域网全网监控):首选 ntopng(Docker 部署 + 交换机镜像端口)
路由器 / 交换机开启 NetFlow,收集流数据:NfSen/nfdump
长期大盘 + 告警,看端口带宽趋势:Prometheus/Grafana 或 Zabbix
Windows 办公内网,中文简单运维:WFilter Free
深度故障排查、协议分析:Wireshark /tcpdump
重要提示:监控整个局域网所有 IP 流量,必须交换机开启 SPAN 镜像端口,把流量复制一份送给监控主机;没有镜像,只能看到监控机器本机 IP 流量,看不到其他主机。
本文原创作者:易君召,详见:https://www.yijunzhao.cn/authors/yijunzhao,转载请注明出处。
原文链接
欢迎访问 小易撩挨踢