Sentinela · Wiki ← Voltar ao site Área do cliente

Análise avançada de flow

A tela Análise avançada é a bancada de investigação de tráfego do Sentinela: trabalha na camada de dados brutos do NetFlow/IPFIX, permitindo montar um filtro (estilo nfdump/RRflow), escolher o intervalo e ver, no mesmo lugar, o gráfico de tráfego na interface, a análise por dimensão (protocolo, AS, país, sub-rede), a lista de conexões (top talkers) e os cartões de Top X. É a ferramenta usada para responder perguntas como "quem está gerando esse pico?", "de qual AS/país vem esse tráfego?" ou "esse IP faz parte de um ataque?".

Painel Filtro

Concentra tudo o que define o que será consultado. Depois de ajustar os campos, clique em 🔄 Atualizar para recarregar todos os painéis abaixo (o gráfico, a análise de tráfego, as conexões e as estatísticas usam o mesmo filtro). Muitos campos já recarregam sozinhos ao serem alterados.

Escopo (linha 1)

Agregação e ordenação (linha 2)

Tipo de filtro e predefinidos (linha 3)

Tipo de filtro troca entre o filtro Manual (você digita a expressão) e grupos predefinidos cadastrados em Operações: Meu ISP, Meus Clientes, Prefixos Favoritos, Blacklist, Whitelist, ASNs Favoritos, CDNs, Serviços, DNS Público e Países. Ao escolher um tipo diferente de Manual, aparece o seletor Predefinido, onde você marca um ou mais grupos (o número ao lado indica quantos itens o grupo tem). O link + cadastrar leva à tela de gerenciamento daquele grupo.

Filtro manual (expressão)

Campo de texto com autocomplete em cascata: as sugestões dependem do que já foi digitado (setas ↑/↓ para navegar, Tab/Enter para aceitar, Esc para fechar). A expressão é validada no servidor antes de consultar; se estiver inválida aparece ⛔ Filtro inválido. A linguagem tem dois tipos de campo:

Campos categóricos (filtram os fluxos):

CampoSignificadoExemplo
protoprotocolo: tcp, udp, icmp, icmp6, gre, espproto udp
ipIP exato (ou CIDR)ip 200.1.2.3
netfaixa em CIDRnet 100.64.0.0/10
portportaport 443
asnúmero de AS (resolvido pelo dicionário GeoIP/ASN, pois o roteador não exporta ASN)as 15169
geopaís (2 letras)geo BR
src / dstprefixo que restringe o campo seguinte a um ladosrc ip 10.0.0.1

Campos métricos (filtram a conexão já agregada): bytes, packets, bpp, pps, bps, comparados com um operador (> < >= <= = !=) e um número que aceita sufixo K/M/G/T. Ex.: bytes > 500M.

Exemplo completo (mostrado como placeholder): src ip in [100.64.0.0/10] and bytes > 500M and not dst geo in [BR US] and proto udp.

Atualização automática

No topo direito do painel, o botão Atualização automática permite recarregar sozinho a cada 30s, 1m, 2m, 5m, 10m, 15m ou 30m (ou Desligado). Útil para acompanhar um evento ao vivo. Ao fixar um intervalo personalizado, a atualização automática é desligada.

Painel Tráfego na Interface

Gráfico de área espelhado no tempo: RX ↑ (entrada) para cima e TX ↓ (saída) para baixo, uma faixa por interface selecionada. Controles:

Dica: você pode arrastar sobre o gráfico para selecionar uma janela de tempo — o Sentinela aplica esse intervalo como filtro personalizado e recarrega tudo (estilo RRflow).

Painel Análise de tráfego

Mesmo formato de gráfico espelhado, porém quebrado por dimensão, para ver a composição do tráfego. Botões: Proto (protocolo), AS (AS de destino), Geo (país de destino) e Sub-Rede (prefixo de destino). Também tem esquema de cores e download PNG.

Painel Conexões (top talkers)

Tabela detalhada das conexões que casam com o filtro, já com enriquecimento de GeoIP/ASN e resolução de CGNAT. Cada linha traz horário do primeiro/último fluxo, duração, IP/porta/AS/nome do AS/país de origem e destino, colunas de CGNAT, protocolo e as métricas Bytes/Bps/Pps/Bpp (com barra proporcional em Bytes).

Menu do IP (ações por conexão)

Clique em qualquer IP (destacado, sublinhado) para abrir um menu de ferramentas sobre aquele endereço:

Painel Estatísticas (Top X)

Cartões de ranking baseados nas conexões do filtro, cada um mostrando o Top X definido em Topo das estatísticas: Top AS de Origem/Destino, Top País de Origem/Destino, Top IP de Origem/Destino, Top Porta de Origem/Destino, Top Interface de Entrada/Saída e Top Protocolos. Cada item exibe bytes, Bps, Pps e Bpp, com barra proporcional e bandeira do país quando aplicável.

Passo a passo típico

  1. Escolha a Origem (ou deixe Todas) e, se quiser, as Interfaces.
  2. Defina o Intervalo (ou arraste no gráfico depois).
  3. Monte o filtro: use um grupo predefinido ou digite uma expressão manual.
  4. Clique em 🔄 Atualizar e leia o status (✓ N interface(s) com tráfego ou aviso).
  5. Investigue no gráfico, na Análise de tráfego por dimensão, na tabela de Conexões e nos cartões de Top X; clique num IP para ping/traceroute/mapa ou para exportar em CSV.

Avisos