跳转到内容
搜索文档

主要差异

最后更新 查看 MarkdownAgent 设置

聚合 Roll-up 与自适应比特率 (Adaptive Bit Rate)

在 Network Analytics v1 (NAv1) 中,数据会被汇总汇总到 1 分钟 roll-up 表,然后是 1 小时 roll-up,最后是 1 天 roll-up。用户可以查询 ipFlows1mGroups 节点以获取过去 30 天流量和攻击的高分辨率数据,或者查询 ipFlows1hGroupsipFlows1dGroups 节点获取历史数据。然而,通过这些节点可用的数据是聚合数据,这意味着结果的准确度和基数 (cardinality) 受限。例如,由于 roll-up 中的样本聚合,从这些节点获得的数据中将无法看到短时间的流量突发峰值。

另一方面,Network Analytics v2 (NAv2) 使用自适应比特率 (ABR) 采样。这意味着用户无需根据其查询时间范围选择节点。此外,即使是历史数据,其基数和准确度也能得到保留。根据查询的大小,ABR 机制将选择最佳采样率,并从封装在每个节点后面的某个样本表中获取响应。

采样改进

由于更好的采样率和 边缘样本丰富 (Edge Sample Enrichment),Network Analytics v2 提供了更准确的数据。NAv1 采样率固定为 1/8,192 个数据包(即每 8,192 个数据包中采样一个),而 NAv2 的采样率因缓解服务而异。例如:

  • dosd 的采样率根据数据包数量在 1/100 到 1/10,000 数据包之间动态变化。
  • Cloudflare Network Firewall 事件的采样率根据数据包数量在 1/100 到 1/1,000,000 数据包之间动态变化。
  • flowtrackd 的采样率为 1/10,000 数据包。

与 NAv1 相比,NAv2 数据管道也更具弹性。NAv1 使用 Core Sample Enrichment(核心样本丰富),其中原始数据包样本从所有 Cloudflare 边缘数据中心发送到 Core 数据中心。在 Core 数据中心中,数据包样本与附加数据库交叉引用,并注入关联的客户账户 ID、攻击 ID、攻击类型和其他元数据。然后,将数据包样本插入存储中。这种方法的主要缺点之一是交叉引用信息时可能出现样本拥堵,在极少数情况下这可能会导致临时数据延迟。

为了消除这种潜在的数据延迟,NAv2 使用了一个依赖边缘样本丰富的新数据日志管道。通过将数据包样本丰富和交叉引用委派给边缘数据中心,我们提高了数据管道的弹性与防拥堵能力。使用这种方法,丰富的样本数据包在到达 Cloudflare 核心数据中心时即被立即存储。

这篇文档对您有帮助吗?