出口流量报表原始流太多没人看得过来?华为交换机NetStream聚合流先归并再上报

想搞清楚出口流量到底谁在跑,NetStream 原始流统计是个好东西:把接口上每一条流的五元组信息都记下来发给采集服务器。NetStream 本身是一种对网络中的业务流量进行统计和分析的技术,能够实现计费、网络监控等功能,两个优势很实在——统计功能强大,能够对报文中的多种信息进行统计,统计结果很详细;实现成本低,不需要部署专用的设备进行流量信息采集,也不需要占用设备的端口。但原始流有个现实的麻烦——量大。一个几千人的网络,出口上不同源目地址、不同端口的组合成千上万,原始流一条条全上报,服务器存储和分析压力都不小,网络上报文也占带宽。

NetStream 还有一层能力叫聚合流统计信息输出:设备对与聚合关键项完全相同的原始流统计信息进行汇总,得到对应的聚合流统计信息再输出。比如按"协议+端口"聚合,同一时段内所有访问外网 443 端口的流量会被并成几条记录,报表瞬间从几万条缩到几十条。通过对原始流进行聚合后输出,可以明显减少网络带宽。上一条讲过原始流怎么配,这一条把聚合这条线补全。

配置步骤

官方示例的组网:企业部门 1 与部门 2 通过 SwitchA 接入 Internet,网管人员希望掌握两个部门与 Internet 的通信情况。做法是在 SwitchA 的 GE1/0/1 接口部署 IPv4 聚合流统计信息输出,统计出、入两个方向的流量,上送 NetStream 服务器分析。

第一步,配基础互通。SwitchA 上建 VLAN100 到 VLAN400,四个 VLANIF 分别配上网关地址,四个下联口做 Hybrid 口各带一个 VLAN:

[SwitchA] vlan batch 100 200 300 400
[SwitchA] interface vlanif 100
[SwitchA-Vlanif100] ip address 10.1.1.1 24
[SwitchA-Vlanif100] quit
[SwitchA] interface vlanif 200
[SwitchA-Vlanif200] ip address 10.1.2.1 24
[SwitchA-Vlanif200] quit
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] port link-type hybrid
[SwitchA-GigabitEthernet1/0/1] port hybrid pvid vlan 100
[SwitchA-GigabitEthernet1/0/1] port hybrid untagged vlan 100
[SwitchA-GigabitEthernet1/0/1] quit

VLANIF300、VLANIF400 与 GE1/0/2 至 GE1/0/4 按同样的结构配置,各带各的 VLAN。

第二步,配聚合流统计输出,这是全文的核心三行。聚合关键项选 protocol-port(协议+端口),上报源地址用 VLANIF200 的 10.1.2.1,目的指向 10.1.2.2 的 NetStream 服务器 6000 端口,最后 enable 激活:

[SwitchA] ip netstream aggregation protocol-port
[SwitchA-aggregation-protport] ip netstream export source 10.1.2.1
[SwitchA-aggregation-protport] ip netstream export host 10.1.2.2 6000
[SwitchA-aggregation-protport] enable

第三步,配输出报文版本格式,这里用 V9:

[SwitchA-aggregation-protport] export version 9
[SwitchA-aggregation-protport] quit

第四步,在接口上使能 NetStream 统计功能,出入方向都开:

[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] ip netstream inbound
[SwitchA-GigabitEthernet1/0/1] ip netstream outbound
[SwitchA-GigabitEthernet1/0/1] quit
[SwitchA] quit

验证

配置成功后,NetStream 服务器端就能收到设备发送的统计报文。本端用 display ip netstream statistics 查看流统计信息:

<SwitchA> display ip netstream statistics slot 1
 ===== Netstream statistics: =====
 Origin/Flexible ingress entries  : 95
 Origin/Flexible ingress packets  : 1036640
 Origin/Flexible ingress octets   : 340017920
 Origin/Flexible egress entries   : 0
 Origin/Flexible egress packets   : 0
 Origin/Flexible egress octets    : 0
 Origin/Flexible total entries    : 95
 Handle origin entries            : 95
 Handle As aggre entries          : 0
 Handle ProtPort aggre entries    : 8
 Handle SrcPrefix aggre entries   : 0
 Handle DstPrefix aggre entries   : 0
 Handle Prefix aggre entries      : 0

重点看两行的对比:原始流入向表项 95 条(Origin/Flexible ingress entries),经 protocol-port 聚合后只剩 8 条(Handle ProtPort aggre entries)——归并效果一目了然,这也是聚合流输出的价值所在。其余 As、Prefix 等聚合维度本例未启用,计 0。贵州诚鑫致达科技交付网络运维交接时,分部门流量台账一般就按这个口径出数。

两个前置坑:框式交换机上 NetStream 功能与 IP Source Trail 功能互斥,不能同时配置;S7700、S9700 系列只有 B 系列单板、E 系列单板(少数例外型号)和 X 系列单板支持 NetStream,S7900 仅 E3E 系列和 X 系列单板支持,老设备上马前先核单板。