NetFlow es una función que se introdujo en los routers Cisco alrededor de 1996 y que permite recopilar el tráfico de red IP a medida que entra o sale de una interfaz. Al analizar los datos proporcionados por NetFlow, un administrador de red puede determinar aspectos como el tráfico de origen y destino, la clase de servicio y las causas de la congestión. Una configuración típica de monitorización de flujo (que utiliza NetFlow) consta de tres componentes principales: [ 1 ]
- Exportador de flujos : agrupa paquetes en flujos y exporta los registros de flujo hacia uno o más recolectores de flujo.
- Recolector de flujo : responsable de la recepción, el almacenamiento y el preprocesamiento de los datos de flujo recibidos de un exportador de flujo.
- Aplicación de análisis : analiza los datos de flujo recibidos en el contexto de la detección de intrusiones o la elaboración de perfiles de tráfico, por ejemplo.
Descripción del protocolo
Los enrutadores y conmutadores que admiten NetFlow pueden recopilar estadísticas de tráfico IP en todas las interfaces donde NetFlow esté habilitado y, posteriormente, exportar esas estadísticas como registros NetFlow a al menos un recolector NetFlow, normalmente un servidor que realiza el análisis de tráfico propiamente dicho .
Flujos de red
El estándar NetFlow versión 5 de Cisco define un flujo como una secuencia unidireccional de paquetes que comparten siete valores que definen una clave única para el flujo: [ 2 ]
- Interfaz de entrada ( SNMP ifIndex)
- Dirección IP de origen
- Dirección IP de destino
- número de protocolo IP
- Puerto de origen para UDP o TCP , 0 para otros protocolos.
- Puerto de destino para UDP o TCP , tipo y código para ICMP , o 0 para otros protocolos.
- Tipo de servicio IP
Tenga en cuenta que la interfaz de salida, el siguiente salto IP o los siguientes saltos BGP no forman parte de la clave y pueden no ser precisos si la ruta cambia antes de que expire el flujo o si el equilibrio de carga se realiza por paquete.
Esta definición de flujos también se utiliza para IPv6, y se utiliza una definición similar para los flujos MPLS y Ethernet .
Las implementaciones avanzadas de NetFlow o IPFIX, como Cisco Flexible NetFlow, permiten definir claves de flujo por el usuario.
Una salida típica de una herramienta de línea de comandos de NetFlow ( nfdumpen este caso) al imprimir los flujos almacenados puede verse así:
Fecha de inicio del flujo Duración Protocolo Dirección IP de origen:Puerto Dirección IP de destino:Puerto Paquetes Bytes Flujos 2010-09-01 00:00:00.459 0.000 UDP 127.0.0.1:24920 -> 192.168.0.1:22126 1 46 1 2010-09-01 00:00:00.363 0.000 UDP 192.168.0.1:22126 -> 127.0.0.1:24920 1 80 1
Exportación de registros
El enrutador generará un registro de flujo cuando determine que el flujo ha finalizado. Esto se logra mediante el envejecimiento del flujo: cuando el enrutador detecta tráfico nuevo para un flujo existente, reinicia el contador de envejecimiento. Asimismo, la finalización de una sesión TCP en un flujo TCP provoca que el enrutador declare el flujo como caducado. Los enrutadores también pueden configurarse para generar un registro de flujo a intervalos fijos, incluso si el flujo aún está en curso.
Protocolo de transporte de paquetes
Tradicionalmente, los registros NetFlow se exportan mediante el Protocolo de Datagramas de Usuario ( UDP ) y se recopilan con un recolector NetFlow. La dirección IP del recolector NetFlow y el puerto UDP de destino deben configurarse en el enrutador emisor. Un valor común es el puerto UDP 2055, pero también se pueden usar otros como 9555, 9995, 9025, 9026, etc.
Por motivos de eficiencia, el enrutador tradicionalmente no guarda un registro de los flujos ya exportados, por lo que si un paquete NetFlow se pierde debido a la congestión de la red o a la corrupción de paquetes, todos los registros que contiene se pierden definitivamente. El protocolo UDP no informa al enrutador de la pérdida para que pueda reenviar los paquetes. Esto puede ser un problema grave, especialmente con NetFlow v8 o v9, que pueden agrupar muchos paquetes o flujos en un solo registro. La pérdida de un solo paquete UDP puede tener un gran impacto en las estadísticas de algunos flujos.
Por ello, algunas implementaciones modernas de NetFlow utilizan el Protocolo de Transmisión de Control de Flujo ( SCTP ) para exportar paquetes, con el fin de protegerlos contra la pérdida de paquetes y garantizar que las plantillas de NetFlow v9 se reciban antes de exportar cualquier registro relacionado. Cabe destacar que TCP no sería adecuado para NetFlow, ya que un orden estricto de los paquetes provocaría un almacenamiento en búfer y retrasos excesivos.
El problema con SCTP es que requiere interacción entre cada recolector de NetFlow y cada enrutador que exporta NetFlow. Esto puede generar limitaciones de rendimiento si un enrutador tiene que gestionar muchos recolectores de NetFlow y un recolector de NetFlow tiene que gestionar muchos enrutadores, especialmente cuando algunos de ellos no están disponibles debido a fallas o mantenimiento.
SCTP puede no ser eficiente si NetFlow debe exportarse a varios recolectores independientes, algunos de los cuales pueden ser servidores de prueba que pueden fallar en cualquier momento. UDP permite la replicación sencilla de paquetes NetFlow mediante derivaciones de red o duplicación de capa 2 o 3. Los equipos sencillos sin estado también pueden filtrar o cambiar la dirección de destino de los paquetes UDP de NetFlow si es necesario. Dado que la exportación de NetFlow casi solo utiliza los enlaces troncales de la red, la pérdida de paquetes suele ser insignificante. Si se produce, ocurrirá principalmente en el enlace entre la red y los recolectores de NetFlow.
Encabezados de paquetes
Todos los paquetes NetFlow comienzan con una cabecera dependiente de la versión, que contiene al menos estos campos:
- Número de versión (v1, v5, v7, v8, v9)
- Número de secuencia para detectar pérdidas y duplicaciones.
- Marcas de tiempo en el momento de la exportación, como tiempo de actividad del sistema o tiempo absoluto.
- Número de registros (v5 o v8) o lista de plantillas y registros (v9)
Archivos
Un registro NetFlow puede contener una amplia variedad de información sobre el tráfico en un flujo determinado.
NetFlow versión 5 (una de las versiones más utilizadas, seguida de la versión 9) contiene lo siguiente:
- Índice de interfaz de entrada utilizado por SNMP (ifIndex en IF-MIB).
- Índice de interfaz de salida o cero si el paquete se descarta.
- Marcas de tiempo para el inicio y la finalización del flujo, en milisegundos desde el último arranque.
- Número de bytes y paquetes observados en el flujo
- Encabezados de capa 3 :
- Direcciones IP de origen y destino
- Tipo y código ICMP .
- protocolo IP
- Valor del tipo de servicio (ToS)
- Números de puerto de origen y destino para TCP, UDP, SCTP
- Para los flujos TCP, la unión de todos los indicadores TCP observados durante la vida del flujo.
- Información de enrutamiento de capa 3 :
- Dirección IP del siguiente salto inmediato (no del siguiente salto BGP) a lo largo de la ruta hacia el destino.
- Máscaras de IP de origen y destino (longitud de prefijo en la notación CIDR )
Para los flujos ICMP , el puerto de origen es cero y el campo del número de puerto de destino codifica el tipo y el código del mensaje ICMP (puerto = Tipo-ICMP * 256 + Código-ICMP) .
Los campos de número de sistema autónomo (AS) de origen y destino pueden indicar el AS de destino (último AS de la ruta AS) o el AS vecino inmediato (primer AS de la ruta AS), según la configuración del enrutador. Sin embargo, el número de AS será cero si la función no es compatible, la ruta es desconocida o no ha sido anunciada por BGP, o si se trata del AS local. No existe una forma explícita de distinguir entre estos casos.
NetFlow versión 9 puede incluir todos estos campos y opcionalmente puede incluir información adicional como etiquetas de conmutación de etiquetas multiprotocolo (MPLS) y direcciones y puertos IPv6 ,
Mediante el análisis de los datos de flujo, se puede obtener una imagen del flujo y el volumen de tráfico en una red. El formato de registro NetFlow ha evolucionado con el tiempo, de ahí la inclusión de números de versión. Cisco mantiene información detallada sobre los diferentes números de versión y la estructura de los paquetes para cada una.
Interfaces
NetFlow suele habilitarse por interfaz para limitar la carga en los componentes del enrutador involucrados en NetFlow, o para limitar la cantidad de registros NetFlow exportados.
NetFlow normalmente captura todos los paquetes recibidos por una interfaz IP de entrada, pero algunas implementaciones de NetFlow utilizan filtros IP para decidir si un paquete puede ser observado por NetFlow.
Algunas implementaciones de NetFlow también permiten la observación de paquetes en la interfaz IP de salida, pero esto debe usarse con cuidado: todos los flujos desde cualquier interfaz de entrada con NetFlow habilitado a cualquier interfaz con NetFlow habilitado podrían contarse dos veces.
NetFlow muestreado
El protocolo NetFlow estándar fue diseñado para procesar todos los paquetes IP en una interfaz. Sin embargo, en algunos entornos, como por ejemplo en las redes troncales de Internet, esto resultaba demasiado costoso debido al procesamiento adicional que requería cada paquete y a la gran cantidad de flujos simultáneos.
Así pues, Cisco introdujo NetFlow muestreado en el Cisco 12000 , y ahora se utiliza en todos los routers de gama alta que implementan NetFlow.
Solo se procesa un paquete de cada n , donde n , la frecuencia de muestreo, está determinada por la configuración del enrutador.
El proceso de selección exacto depende de la implementación:
- Un paquete cada n paquetes, en NetFlow determinista, como se usa en el Cisco 12000 .
- En el método Random Sampled NetFlow, utilizado en los routers Cisco modernos, se selecciona un paquete al azar en un intervalo de n paquetes.
Algunas implementaciones utilizan métodos más complejos para muestrear paquetes, como el muestreo por flujo en los switches Cisco Catalyst.
La frecuencia de muestreo suele ser la misma para todas las interfaces, pero en algunos enrutadores se puede ajustar por interfaz. Cuando se utiliza NetFlow muestreado, los registros de NetFlow deben ajustarse para tener en cuenta el efecto del muestreo; en particular, los volúmenes de tráfico se convierten en una estimación en lugar del volumen de flujo real medido.
La frecuencia de muestreo se indica en un campo de encabezado de NetFlow versión 5 (misma frecuencia de muestreo para todas las interfaces) o en los registros de opciones de NetFlow versión 9 (frecuencia de muestreo por interfaz).
Versiones
NetFlow e IPFIX
NetFlow fue implementado inicialmente por Cisco y descrito en un documento informativo que no formaba parte de la vía de estandarización: RFC 3954 – Cisco Systems NetFlow Services Export Versión 9. El protocolo NetFlow ha sido reemplazado por el Internet Protocol Flow Information eXport ( IPFIX ). Basado en la implementación de NetFlow Versión 9, IPFIX forma parte de la vía de estandarización del IETF junto con RFC 5101 (obsoleto por RFC 7011), RFC 5102 (obsoleto por RFC 7012), etc., publicados en 2008.
Equivalentes
Muchos proveedores, además de Cisco, ofrecen tecnología similar de monitorización del flujo de red. NetFlow es un nombre común en el ámbito de la monitorización del flujo, debido a la cuota de mercado dominante de Cisco en la industria de las redes. Se cree que NetFlow es una marca registrada de Cisco (aunque a marzo de 2012 no figuraba en el registro de marcas registradas de Cisco [ 3 ] ):
- Argus - Sistema de generación y utilización de registros de auditoría
- Jflow o cflowd para Juniper Networks
- NetStream para 3Com/HP
- NetStream para tecnologías Huawei
- Cflowd para Nokia
- Rflow para Ericsson
- AppFlow Citrix
- Los proveedores de sFlow incluyen: Alaxala , Alcatel Lucent , Allied Telesis , Arista Networks , Brocade , Cisco , Dell , D-Link , Enterasys , Extreme , F5 BIG-IP , Fortinet , Hewlett-Packard , Hitachi , Huawei , IBM , Juniper , LG-Ericsson , Mellanox , MRV , NEC , Netgear , Proxim Wireless , Quanta Computer , Vyatta , Telesoft, ZTE y ZyXEL [ 4 ]
Asimismo, la colección de software flow-tools [ 5 ] permite procesar y gestionar las exportaciones de NetFlow desde enrutadores Cisco y Juniper. [ 6 ]
Apoyo
Variantes
Registro de eventos de seguridad NetFlow de Cisco
Presentado con el lanzamiento de los productos Cisco ASA 5580, el registro de eventos de seguridad NetFlow utiliza campos y plantillas de NetFlow v9 para ofrecer telemetría de seguridad eficiente en entornos de alto rendimiento. El registro de eventos de seguridad NetFlow escala mejor que syslog, a la vez que ofrece el mismo nivel de detalle y granularidad en los eventos registrados.
Monitorización basada en sondas independientes

La recopilación de flujos NetFlow mediante sondas NetFlow independientes es una alternativa a la recopilación de flujos desde enrutadores y conmutadores. Este enfoque puede superar algunas limitaciones de la monitorización de NetFlow basada en enrutadores. Las sondas se conectan de forma transparente al enlace monitorizado como un dispositivo pasivo mediante el puerto TAP o SPAN del dispositivo.
Históricamente, la monitorización de NetFlow es más fácil de implementar en una sonda dedicada que en un enrutador. Sin embargo, este enfoque también tiene algunos inconvenientes:
- Es necesario instalar sondas en cada enlace que deba ser observado, lo que genera costos adicionales de hardware, configuración y mantenimiento.
- Las sondas no informarán información separada sobre las interfaces de entrada y salida, como lo haría un informe de un enrutador.
- Es posible que las sondas tengan problemas para informar de forma fiable los campos de NetFlow relacionados con el enrutamiento, como los números AS o las máscaras IP , porque difícilmente se puede esperar que utilicen exactamente la misma información de enrutamiento que un enrutador.
La forma más sencilla de solucionar los inconvenientes mencionados es utilizar un dispositivo de captura de paquetes en línea, delante del enrutador, y capturar toda la salida de NetFlow. Este método permite almacenar grandes cantidades de datos de NetFlow (normalmente, datos de varios años) y no requiere la reconfiguración de la red.
La recopilación de datos NetFlow mediante sondas dedicadas es muy adecuada para la observación de enlaces críticos, mientras que NetFlow en los enrutadores proporciona una visión general del tráfico en toda la red que puede utilizarse para la planificación de la capacidad, la contabilidad, la supervisión del rendimiento y la seguridad.
Historia
NetFlow fue originalmente una tecnología de conmutación de paquetes de Cisco para enrutadores Cisco, implementada en IOS 11.x alrededor de 1996. Originalmente fue una implementación de software para los Cisco 7000, 7200 y 7500, [ 19 ] donde se pensó como una mejora con respecto a la entonces vigente Cisco Fast Switching. NetFlow fue inventado por Darren Kerr y Barry Bruin [ 20 ] de Cisco ( patente estadounidense n.° 6,243,667 ).
La idea era que el primer paquete de un flujo creara un registro de conmutación NetFlow. Este registro se utilizaría para todos los paquetes posteriores del mismo flujo, hasta su expiración. Solo el primer paquete requeriría una consulta a la tabla de rutas para encontrar la ruta coincidente más específica. Esta es una operación costosa en las implementaciones de software, especialmente en las antiguas que no cuentan con una base de información de reenvío . El registro de conmutación NetFlow era en realidad una especie de registro de caché de rutas, y las versiones antiguas de IOS todavía se refieren a la caché NetFlow como ip route-cache .
Esta tecnología resultó ventajosa para las redes locales. Esto era especialmente cierto si parte del tráfico debía filtrarse mediante una ACL , ya que solo el primer paquete de un flujo debía ser evaluado por la ACL. [ 21 ]
Pronto se demostró que la conmutación NetFlow no era adecuada para los grandes enrutadores, especialmente para los enrutadores troncales de Internet, donde el número de flujos simultáneos era mucho más importante que en las redes locales, y donde cierto tráfico provoca muchos flujos de corta duración, como las solicitudes del Sistema de Nombres de Dominio (cuyo puerto de origen es aleatorio por razones de seguridad).
Como tecnología de conmutación, NetFlow fue reemplazada alrededor de 1995 por Cisco Express Forwarding . Esta tecnología apareció por primera vez en los routers Cisco 12000 y, posteriormente, reemplazó la conmutación NetFlow en las versiones avanzadas de IOS para los routers Cisco 7200 y Cisco 7500.
A fecha de 2012, tecnologías similares a la conmutación NetFlow todavía se utilizan en la mayoría de los cortafuegos y enrutadores IP basados en software. Por ejemplo, la función conntrack del marco Netfilter utilizado por Linux .
RFC
- RFC 3334 - Contabilidad basada en políticas
- RFC 3917 - Requisitos para la exportación de información de flujo IP (IPFIX)
- RFC 3954 - NetFlow Versión 9
- RFC 3955 - Evaluación de protocolos candidatos para la exportación de información de flujo IP (IPFIX)
- RFC 3917 - Requisitos para la exportación de información de flujo IP (IPFIX)
- RFC 3955 - Protocolos candidatos para la exportación de información de flujo IP (IPFIX)
- RFC 5101 - Especificación del protocolo de exportación de información de flujo IP (IPFIX) para el intercambio de información de flujo de tráfico IP.
- RFC 5102 - Modelo de información para la exportación de información de flujo IP
- RFC 5103 - Exportación de flujo bidireccional mediante la exportación de información de flujo IP (IPFIX)
- RFC 5153 - Directrices de implementación para la exportación de información de flujo IP (IPFIX)
- RFC 5470 - Arquitectura para la exportación de información de flujo IP
- RFC 5471 - Directrices para las pruebas de exportación de información de flujo IP (IPFIX)
- RFC 5472 - Exportación de información de flujo IP (IPFIX) Aplicabilidad
- RFC 5473 - Reducción de la redundancia en los informes de exportación de información de flujo IP (IPFIX) y de muestreo de paquetes (PSAMP)
- RFC 5476 - Especificaciones del protocolo de muestreo de paquetes (PSAMP)
- RFC 5477 - Modelo de información para exportaciones de muestreo de paquetes
- RFC 5610 - Exportación de información de tipo para elementos de información de exportación de información de flujo IP (IPFIX)
- RFC 5655 - Especificación del formato de archivo de exportación de información de flujo IP (IPFIX)
- RFC 5815 - Definiciones de objetos gestionados para la exportación de información de flujo IP
- RFC 5982 - Mediación de exportación de información de flujo IP (IPFIX): Declaración del problema
- RFC 6183 - Mediación de exportación de información de flujo IP (IPFIX): Marco de trabajo
- RFC 6235 - Soporte para la anonimización del flujo IP
- RFC 6313 - Exportación de datos estructurados en la exportación de información de flujo IP (IPFIX)
- RFC 6526 - Exportación de información de flujo IP (IPFIX) por flujo Protocolo de transmisión de control (SCTP)
- RFC 6615 - Definiciones de objetos gestionados para la exportación de información de flujo IP
- RFC 6645 - Metodología de contabilidad de información de flujo IP y evaluación comparativa de exportaciones
- RFC 6727 - Definiciones de objetos gestionados para el muestreo de paquetes
- RFC 6728 - Modelo de datos de configuración para los protocolos de exportación de información de flujo IP (IPFIX) y muestreo de paquetes (PSAMP)
- RFC 6759 - Exportación de información de aplicaciones de Cisco Systems en IP Flow Information Export (IPFIX)
- RFC 7011 - Especificación del protocolo de exportación de información de flujo IP (IPFIX) para el intercambio de información de flujo
- RFC 7012 - Modelo de información para la exportación de información de flujo IP (IPFIX)
- RFC 7013 - Directrices para autores y revisores de elementos de información de exportación de flujo de propiedad intelectual (IPFIX)
- RFC 7015 - Agregación de flujos para el protocolo de exportación de información de flujo IP (IPFIX)
- RFC 7119 - Funcionamiento del protocolo de exportación de información de flujo IP (IPFIX) en mediadores IPFIX
- RFC 7125 - Revisión del elemento de información de exportación de información de flujo IP (IPFIX) tcpControlBits
- RFC 7133 - Elementos de información para la medición del tráfico de la capa de enlace de datos
- RFC 7270 - Elementos de información específicos de Cisco reutilizados en la exportación de información de flujo IP (IPFIX)
- RFC 7373 - Representación textual de la exportación de información de flujo IP (IPFIX) - Tipos de datos abstractos
- RFC 8038 - Exportación de variables MIB mediante el protocolo de exportación de información de flujo IP (IPFIX)
- RFC 8158 - Exportación de información de flujo IP (IPFIX): Elementos de información para el registro de eventos NAT
- RFC 8272 - TinyIPFIX para contadores inteligentes en redes con recursos limitados
- RFC 8549 - Exportación de información de la comunidad BGP en la exportación de información de flujo IP (IPFIX)
Véase también
- Flujo de tráfico (redes informáticas)
- Exportación de información de flujo IP (IPFIX): protocolo de exportación de flujo estandarizado por la IETF , basado en NetFlow versión 9.
- sFlow : alternativa a NetFlow (muestreo obligatorio, sin caché de flujo, sin plantillas [ 22 ] )
Referencias
- ↑ Hofstede, Rick; Čeleda, Pavel; Trammell, Brian; Drago, Idilio; Sadre, Ramin; Sperotto, Anna; Pras, Aiko (2014). "Flow Monitoring Explained: From Packet Capture to Data Analysis with NetFlow and IPFIX" . IEEE Communications Surveys & Tutorials . 16 (4): 2037–2064 . doi : 10.1109/COMST.2014.2321898 . S2CID 14042725 .
- ↑ "InterProjektWiki: NetFlow" . Archivado del original el 22 de febrero de 2017.
- ↑ "Marcas comerciales de Cisco" .
- ↑ "Productos sFlow: Equipos de red" . sFlow.org.
- ↑ "Adsr/Flow-tools" . GitHub . 5 de octubre de 2021.
- ↑ "Adsr/Flow-tools" . GitHub . 5 de octubre de 2021.
- ↑ "Características de NetFlow del Cisco RSP720 Sup720" . cisco.com. Julio de 2010. Consultado el 8 de marzo de 2012 .
- ↑ "pps y bps incorrectos en Juniper j-flow" . Agosto de 2012. Consultado el 17 de marzo de 2016 .
- ↑ "NetFlow en Enterasys Serie S" (PDF) . enterasys.com. Febrero de 2012. Consultado el 4 de marzo de 2012 .
- ↑ "NetFlow en Enterasys Serie N" (PDF) . enterasys.com. Febrero de 2012. Consultado el 4 de marzo de 2012 .
- ↑ "fprobe" .
- ↑ "ipt-netflow" .
- ↑ Henning Brauer; Joerg Goltermann (29-03-2014). "pflow — interfaz del kernel para la exportación de datos pflow" . Referencia cruzada de BSD . OpenBSD . Consultado el 09-08-2019 .
- "pflow — interfaz del kernel para la exportación de datos pflow". Servidor de páginas del manual de OpenBSD .
- ↑ "flowd-0.9.1.20140828 – Recolector de NetFlow" . Puertos de OpenBSD . 17 de julio de 2019. Consultado el 9 de agosto de 2019 .
- ↑ Gleb Smirnoff (2005). "ng_netflow — Implementación de NetFlow de Cisco" . Referencia cruzada de BSD . FreeBSD . Consultado el 9 de agosto de 2019 .
- "ng_netflow -- Implementación de NetFlow de Cisco". Páginas del manual de FreeBSD .
- ↑ "Nuevas funciones de red de vSphere 5 - NetFlow - Blog de VMware vSphere" . 15 de agosto de 2011.
- ↑ "Documento técnico sobre redes de vSphere 51" (PDF) . vmware.com . Consultado el 1 de julio de 2023 .
- ↑ "Manual: IP/Flujo de tráfico - Wiki de MikroTik" . Archivado del original el 18 de marzo de 2016. Consultado el 3 de agosto de 2012 .
- ↑ "Módulo de funciones de mejora de conmutación NetFlow [ Versiones de software Cisco IOS 11.1 ] - Cisco Systems" . www.cisco.com . Archivado del original el 21/12/2009.
- ↑ "Soluciones de redes, nube y ciberseguridad" . Cisco . Consultado el 1 de julio de 2023 .
- ↑ "NetFlow, sFlow y extensibilidad de flujo, parte 1" . Blog de Kentik . 28 de marzo de 2016. Consultado el 1 de julio de 2023 .
- ↑ Phaal, Peter; Lavine, Marc (julio de 2004). "sFlow Versión 5" . sFlow.org . Consultado el 23 de octubre de 2010 .
Enlaces externos
- NetFlow/FloMA: Punteros y software proporcionados por SWITCH. - Una de las listas más completas que incluye todos los trabajos de código abierto e investigación.
- FloCon : la conferencia anual organizada por CERT/CC sobre datos y análisis de flujo de red.
- Información básica sobre NetFlow en el sitio web de Cisco.
- Explicación de TI de Paessler - NetFlow
- Uso de Netflow para almacenar flujos de entrada y salida reagregados
- Discusión sobre las especificaciones y estándares de AppFlow
- Animación para comprender el principio de NetFlow
- Conceptos básicos de NetFlow y Flow Cache
- Lista de analizadores y recolectores de flujo neto
- Análisis de redes informáticas
- Software de red basado en el protocolo de Internet
- Protocolos de Cisco