Discrepancia en los datos NetFlow sobre el tráfico de aplicaciones "incompletos"

Discrepancia en los datos NetFlow sobre el tráfico de aplicaciones "incompletos"

36042
Created On 09/26/18 19:16 PM - Last Modified 06/13/23 05:13 AM


Resolution


Incidencia

Cuando se monitorea el tráfico de red y el ancho de banda del firewall de palo alto usando un analizador NetFlow, puede haber alguna discrepancia en el tráfico de aplicaciones ' incompleto ' informado en el servidor NetFlow, versus lo que se reporta en la ficha ACC del firewall.

 

Detalles

En las sesiones TCP, el primer paquete de un protocolo de enlace TCP no tiene ningún dato de aplicación para realizar la coincidencia de patrones mediante firmas para identificar la aplicación. Por lo tanto, la caché de app-id se utiliza para identificar la aplicación en el primer paquete. Ayuda en reglas de reenvío basadas en políticas, en las que una decisión de enrutamiento debe basarse en el primer paquete de una sesión. En este caso, la decisión de enrutamiento se realiza antes de que se pueda identificar una aplicación, por lo que la caché de app-id proporciona un mecanismo para hacer un mejor cálculo de las decisiones de reenvío.

 

El cortafuegos intenta identificar la aplicación de la nueva sesión basándose en cualquier entrada cacheada coincidente asociada con la misma IP/puerto de destino. Cuando no se encuentra ninguna coincidencia, el cortafuegos considera la aplicación como ' none ', que se ve como ' incompleta ' en los registros de datos enviados al selector NetFlow.

Vea este ejemplo:

TWB-doc-1. png

 

Una vez que el Firewall ve más intercambio de datos para esta sesión, identifica la aplicación basándose en firmas de coincidencia de patrones y envía un registro de datos actualizado para la sesión al selector NetFlow.

TWB-doc-2. png

 

Algunos colectores NetFlow se adhieren a la primera identificación de la aplicación para una sesión y no hacen más cambios en el campo de aplicación de la sesión. Esto crea la discrepancia en la cantidad de tráfico de aplicación ' incompleto ' informado por el Firewall frente a lo que reporta el servidor NetFlow.

 

Propietario: apasupulati

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Cm3pCAC&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language