2020 年初,Cloudflare 发布了 Network Analytics 仪表板的第一版及其对应的 API。第二版(Network Analytics v2)于 2021-09-13 发布。
详细了解 Network Analytics v2 中引入的概念。
下表比较 NAv1 和 NAv2 的功能:
| 功能 | NAv1 | NAv2 |
|---|---|---|
| 采样率 | 1/8,192 个数据包 | 介于 1/100 和 1/1,000,000 个数据包之间, 取决于缓解服务。 |
| 采样方法 | Core Sample Enrichment | Edge Sample Enrichment |
| 历史数据保留方法 | 聚合汇总 | Adaptive Bit Rate |
| 保留期 | 1 分钟汇总:30 天 1 小时汇总:6 个月 1 天汇总:1 年 攻击汇总:1 年 |
所有节点:16 周 |
| 攻击缓解系统 | dosd |
dosd、flowtrackd* 和 Cloudflare Network Firewall* |
| 新字段示例 | 不适用 | Rule ID GRE tunnel ID 数据包大小 |
* 仅适用于 Magic Transit 客户。
有关采样方法和历史数据保留差异的更多信息,请参阅 Network Analytics v1 与 v2 的主要差异。
NAv2 使用相同的 API 端点,但使用新节点。NAv1 有三个用于所有流量和攻击聚合汇总的节点,以及一个用于攻击的节点;NAv2 有一个用于所有流量和攻击的节点,以及四个根据缓解系统不同的独立攻击节点。
| 节点类型 | NAv1 | NAv2(Magic Transit) | NAv2(Spectrum) |
|---|---|---|---|
| 主节点 | ipFlows1mGroupsipFlows1hGroupsipFlows1dGroups |
magicTransitNetworkAnalyticsAdaptiveGroups |
spectrumNetworkAnalyticsAdaptiveGroups |
| 攻击节点 | ipFlows1mAttacksGroups |
dosdNetworkAnalyticsAdaptiveGroupsdosdAttackAnalyticsGroupsflowtrackdNetworkAnalyticsAdaptiveGroupsmagicFirewallNetworkAnalyticsAdaptiveGroups |
dosdNetworkAnalyticsAdaptiveGroupsdosdAttackAnalyticsGroups |
每行代表一个数据包样本。数据在 Cloudflare 边缘以不同速率采样。您还可以使用 sample_interval 字段从节点查询采样率。
有关 NAv2 节点的参考信息,请参阅 NAv2 节点参考。
请参阅 NAv1 到 NAv2 schema 映射 了解 NAv1 节点到 NAv2 节点的 schema 字段映射。迁移到 NAv2 时请遵循此推荐映射。
以下示例查询在给定时间范围内,按目标 IP 地址排序,被 Cloudflare Network Firewall 以外的缓解系统丢弃的流量前 20 条日志。
{
viewer {
accounts(filter: { accountTag: "<REDACTED>" }) {
magicTransitNetworkAnalyticsAdaptiveGroups(
filter: {
datetime_gt: "2021-10-01T00:00:00Z"
datetime_lt: "2021-10-05T00:00:00Z"
outcome_like: "drop"
mitigationSystem_neq: "magic-firewall"
}
limit: 20
orderBy: [ipDestinationAddress_ASC]
) {
dimensions {
outcome
mitigationSystem
ipSourceAddress
ipDestinationAddress
ipProtocol
destinationPort
}
}
}
}
}mitigationSystem 字段可以取以下值之一:
dosd表示 DDoS 托管规则集(Network-layer DDoS Attack Protection 或 HTTP DDoS Attack Protection)。flowtrackd表示 Advanced TCP Protection。magic-firewall表示 Cloudflare Network Firewall。- 空字符串表示未缓解的流量。