<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Netflow</id>
	<title>Netflow - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Netflow"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Netflow&amp;action=history"/>
	<updated>2026-05-19T18:37:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Netflow&amp;diff=512252&amp;oldid=prev</id>
		<title>imported&gt;Matthäus Wander: Einleitung überarbeitet: Verständlichkeit, Definition von Flow, Verweis auf IPFIX</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Netflow&amp;diff=512252&amp;oldid=prev"/>
		<updated>2026-04-19T11:41:09Z</updated>

		<summary type="html">&lt;p&gt;Einleitung überarbeitet: Verständlichkeit, Definition von Flow, Verweis auf IPFIX&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;[[Datei:Netflow architecture en.svg|mini|hochkant=1.5|Netflow-Architektur]]&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Netflow&amp;#039;&amp;#039;&amp;#039; ist eine Technik zur Ausleitung von [[Statistik|statistischen]] Informationen über [[Datenverkehr]] in [[Rechnernetz]]en. Netflow-fähige Geräte, in der Regel [[Router]] oder [[Layer-3-Switch]]es, erfassen [[Metadaten]] über zusammenhängende Kommunikationsströme (&amp;#039;&amp;#039;Flows&amp;#039;&amp;#039;), die über das [[Internet Protocol]] übertragen werden, und senden diese zur Speicherung und Auswertung an einen Netflow-Kollektor. Die anfallenden Daten werden zur [[Netzwerkverkehrsanalyse|Verkehrsanalyse]], zur [[Dimensionierung]] oder zur [[Quality of Service|QoS]]-Analyse verwendet.&lt;br /&gt;
&lt;br /&gt;
Netflow wurde ursprünglich von [[Cisco Systems]] entwickelt und später von allen großen Netzwerkherstellern adaptiert. Die Übertragung der Flow-Informationen an den Netflow-Kollektor erfolgt über ein [[Netzwerkprotokoll]], meist basierend auf dem [[User Datagram Protocol]]. Eine Weiterentwicklung des Protokolls ist als [[Internet Protocol Flow Information Export]] (IPFIX) standardisiert.&lt;br /&gt;
&lt;br /&gt;
== Technik ==&lt;br /&gt;
Netflow war ursprünglich eine [[Cisco Systems|Cisco]]-Technik, wird jetzt jedoch von vielen Herstellern unterstützt. Neben Netflow gibt es auch noch &amp;#039;&amp;#039;jFlow&amp;#039;&amp;#039; ([[Juniper Networks|Juniper]]) und &amp;#039;&amp;#039;Netstream&amp;#039;&amp;#039; ([[Huawei]]). Beide sind technisch identisch mit Netflow. Es existieren verschiedene Versionen von Netflow. Netflow Version&amp;amp;nbsp;9 ist als [[offener Standard]] in der &amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;3954&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=3954 |Titel=Cisco Systems NetFlow Services Export Version 9 |Datum=2004-10}}&amp;lt;/ref&amp;gt; beschrieben. Netflow Version&amp;amp;nbsp;5 ist die in der Praxis am häufigsten verwendete Version. [[sFlow]] (&amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;3176&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=3176 |Titel=InMon Corporation&amp;#039;s sFlow: A Method for Monitoring Traffic in Switched and Routed Networks |Datum=2001-09}}&amp;lt;/ref&amp;gt;) verwendet statistisches [[Abtastung (Signalverarbeitung)|Sampling]] und ist [[Kompatibilität (Technik)|inkompatibel]] zu Netflow. Es existieren jedoch [[Konvertierung (Informatik)|Konverter]]. Der [[Internet Protocol Flow Information Export|IPFIX]] Standard (&amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;3917&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=3917 |Titel=Requirements for IP Flow Information Export (IPFIX) |Datum=2004-10}}&amp;lt;/ref&amp;gt;) wird herstellerunabhängig entwickelt und stellt eine Erweiterung von Netflow Version&amp;amp;nbsp;9 dar.&lt;br /&gt;
&lt;br /&gt;
Ein Flow enthält typischerweise folgende Informationen:&lt;br /&gt;
* Versionsnummer und [[Sequenznummer]]&lt;br /&gt;
* [[Zeitstempel]]&lt;br /&gt;
* [[Byte]]- und Paketzähler&lt;br /&gt;
* [[IP-Adresse]] (Quell- und Zieladresse)&lt;br /&gt;
* [[Portnummer]] (Quell- und Zielport)&lt;br /&gt;
* [[Netzwerkschnittstelle]], auf der der Verkehr entweder [[Ingress und Egress|eingegangen oder ausgegangen]] ist&lt;br /&gt;
* [[Type of Service|Type-of-Service]]-Informationen&lt;br /&gt;
* [[AS-Nummer]]n ([[Border Gateway Protocol|BGP 4]])&lt;br /&gt;
* [[Transmission Control Protocol|TCP]]-[[Flag (Informatik)|Flags]]&lt;br /&gt;
* Protokoll-Typ (z.&amp;amp;nbsp;B. TCP, UDP oder ICMP)&lt;br /&gt;
&lt;br /&gt;
Je nach Netflow-Version unterscheidet sich der Inhalt der Exportdatagramme leicht. Detaillierte Informationen können auf der Cisco-Seite gefunden werden.&lt;br /&gt;
&lt;br /&gt;
Netflow ist, wie [[Simple Network Management Protocol|SNMP]], ein passives [[Messverfahren]], d.&amp;amp;nbsp;h. man beobachtet den Verkehr, ohne diesen zu beeinflussen. Wie alle passiven Messverfahren erzeugt auch Netflow Volumen-Informationen, typischerweise [[Datenübertragungsrate|kBit/s]].&lt;br /&gt;
&lt;br /&gt;
== Kollektor ==&lt;br /&gt;
Um die Netflow-Daten analysieren zu können, ist eine Kollektor-Software notwendig. Da die Netflow-Datagramme per UDP übertragen werden, muss der Kollektor schnell genug sein, die [[Daten]] zu empfangen, zu verarbeiten und zu speichern. Verlorene Datagramme können nicht wiederhergestellt werden. Besonders problematisch ist deshalb die Übertragung von Netflow-Daten über [[Wide Area Network|WAN]]-Strecken. Verteilte Systeme haben sich hier besonders gut bewährt. Einige Systeme sind in der Lage, Auswertungen in einem zentralen [[Data-Mart]] vorzuhalten. Das hat den Vorteil, dass Daten nicht wiederholt und mehrfach über WAN Strecken übertragen werden müssen.&lt;br /&gt;
&lt;br /&gt;
Technisch verwenden die Hersteller meist eine zweistufige Verarbeitung. Zunächst werden die Netflow-Datagramm in Rohform gespeichert. Ein nachfolgender Prozess normalisiert die Daten und speichert das Ergebnis in einer Datenbank, meist einer [[Relationale Datenbank|relationalen Datenbank]], auf die dann das Reporting-Frontend zugreift. Da die Daten hierbei einmal als Rohdaten und dann ein zweites Mal in einer normalisierten Form gespeichert werden, sind die Transferleistungen der Speichersysteme eine der wichtigsten und limitierenden Kenngrößen. Mit einem [[Hardware-RAID]] als Speicher wird eine höhere Transferleistung erreicht als mit einem [[Software-RAID]].&lt;br /&gt;
&lt;br /&gt;
Im Umfeld von [[Internetdienstanbieter]]n ist die [[Mandantenfähigkeit]] eine wichtige Eigenschaft von Netflow-Systemen. Diese stellt sicher, dass Teilnehmer nur die für sie jeweils relevanten Daten einsehen können. Kunden haben hierbei dann nur Zugriff auf die Flows der eigenen Interfaces und nicht auf alle Interfaces des Flow-Senders.&lt;br /&gt;
&lt;br /&gt;
== Analyse ==&lt;br /&gt;
Es werden in der Regel zwei Arten von Analysen durchgeführt: Top-N-Analyse und Zeitanalyse.&lt;br /&gt;
&lt;br /&gt;
=== Top-N-Analyse ===&lt;br /&gt;
Bei Top-N-Analysen werden in einem frei definierbaren Zeitraum, z.&amp;amp;nbsp;B. 24&amp;amp;nbsp;Stunden, diejenigen Elemente gesucht, die den meisten Verkehr erzeugen. Kriterien können Sender-IP-Adressen (&amp;#039;&amp;#039;Top Talker&amp;#039;&amp;#039;), TCP-Ports (&amp;#039;&amp;#039;Top Applications&amp;#039;&amp;#039;) oder andere Einträge aus dem Netflow-Datagramm sein. In einigen Systemen wird diese Top-N-Analyse über [[SQL]]-Abfragen mittels [[Aggregatfunktion]] zur Laufzeit erzeugt, oder es werden separate Analyse-Datenbestände bereitgehalten. Diese speziellen Datenbestände werden durch den Kollektor zur Laufzeit aktuell gehalten. Hierbei hat man den Vorteil, dass das Reporting-Frontend schnell auf fertige Datenbestände zugreifen kann, auf der anderen Seite wächst der Bedarf an Speicherkapazität.&lt;br /&gt;
&lt;br /&gt;
=== Zeitanalyse ===&lt;br /&gt;
Zeitanalysen zeigen das Verkehrsvolumen von Elementen über einer [[Zeitachse]].&lt;br /&gt;
&lt;br /&gt;
== Implementierungen ==&lt;br /&gt;
Als Implementierungen sind sowohl [[freie Software]] als auch kommerzielle [[Software]]-Produkte verbreitet.&lt;br /&gt;
&lt;br /&gt;
=== Freie Software ===&lt;br /&gt;
* flowd NetFlow collector&lt;br /&gt;
* [[Nagios]]&lt;br /&gt;
* NetWork analysis software&lt;br /&gt;
* nfdump, Kollector und Analyse Werkzeuge und nfsen, Webfrontend zu nfdump&lt;br /&gt;
* PMACCT Netflow, sFlow Collector. Verwendet libpcap&lt;br /&gt;
* [[Pandora FMS]]&lt;br /&gt;
&lt;br /&gt;
=== Kommerzielle Software ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot; &lt;br /&gt;
|+ Produkteigenschaften&lt;br /&gt;
|-&lt;br /&gt;
! Produkt !! Netflow !! cFlow !! jFlow !! Netstream !! sFlow !! IPFIX !! Verteilt !! Mandantenfähig !! Zentraler Data-Mart !! Cluster oder Hierarchy !! weitere-FlowVersionen !! Max-Flow/Minute !! Alarme based on Flows &lt;br /&gt;
|-&lt;br /&gt;
! AdvaICT NetHound (online service)&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! Caligare Flow Inspector&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! Cisco&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! IBM Aurora&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! Infosim StableNet&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! INVEA-TECH FlowMon&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}}|| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! IsarFlow&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || Hierarchie || || ||&lt;br /&gt;
|-&lt;br /&gt;
! IS-IT-ON NetFlow Analyzer&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! [[ManageEngine]] NetFlow Analyzer&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
![[Paessler PRTG]]&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Ja-Feld}}|| {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! Progress [[WhatsUp Gold]] (ehem. IPSwitch) &lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || || || ||&lt;br /&gt;
|-&lt;br /&gt;
! Riverbed Network Performance&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} bezogen auf Dashboards || {{Ja-Feld}} || Clusterfähig || NAM, NBAR, NBAR2, Cisco MediaNet, Cisco ASA NSEL, Citrix AppFlow, Packeteer FDR, Palo Alto Networks, and SteelFlow from SteelHead appliances || 10 M deduplizierte Flows/min (Clusterfähig)||{{Ja-Feld}}&lt;br /&gt;
|-&lt;br /&gt;
! SolarWinds Orion NetFlow Traffic Analyzer&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}}  || || ||&lt;br /&gt;
|-&lt;br /&gt;
! SevOne Dedicated Netflow Collector (DNC) (auch Bestandteil von PAS)&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || Cluster || SFLow, Cisco-NAM, -NBAR, -Medianet, dFlow, jFlow, NSEL, jedes Flowfeld kann als Key oder Metric registriert werden || 12M Flows/min auf DNC1000HFC, Clusterfähig  || {{Ja-Feld}}&lt;br /&gt;
|-&lt;br /&gt;
! IPHost Monitor Networks Monitoring Software&lt;br /&gt;
| {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || Hierarchie || Cisco-NAM/NBAR|| ||&lt;br /&gt;
|-&lt;br /&gt;
! THB-Netflow&lt;br /&gt;
| {{Ja-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Nein-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || {{Ja-Feld}} || Cluster || Cisco-AVC, -NBAR, Medianet, Barracuda, jedes Flowfeld kann dynamisch konfiguriert werden || || via Grafana&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Netzwerkprotokoll auf Anwendungsschicht]]&lt;br /&gt;
[[Kategorie:Netzwerkprotokoll von Cisco Systems]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Matthäus Wander</name></author>
	</entry>
</feed>