Análise avançada de flow
A tela Análise avançada é a bancada de investigação de tráfego do Sentinela: trabalha na camada de dados brutos do NetFlow/IPFIX, permitindo montar um filtro (estilo nfdump/RRflow), escolher o intervalo e ver, no mesmo lugar, o gráfico de tráfego na interface, a análise por dimensão (protocolo, AS, país, sub-rede), a lista de conexões (top talkers) e os cartões de Top X. É a ferramenta usada para responder perguntas como "quem está gerando esse pico?", "de qual AS/país vem esse tráfego?" ou "esse IP faz parte de um ataque?".
Painel Filtro
Concentra tudo o que define o que será consultado. Depois de ajustar os campos, clique em 🔄 Atualizar para recarregar todos os painéis abaixo (o gráfico, a análise de tráfego, as conexões e as estatísticas usam o mesmo filtro). Muitos campos já recarregam sozinhos ao serem alterados.
Escopo (linha 1)
- Origem (dispositivo): escolhe de qual exportador (roteador/switch que envia o flow) virão os dados.
Todas as origenssoma todos. Aviso: se você buscar um IP e não aparecer nada, ele pode estar em outro dispositivo — volte paraTodas as origens. - Interface: abre uma lista com seleção múltipla das interfaces, agrupadas automaticamente em ⬆ Upstream e ⬇ Downstream (com base em quem tem mais tráfego de entrada ou de saída). Tem campo de busca, Selecionar tudo e Desmarcar tudo. Sem seleção = todas as interfaces.
- Direção:
Ambas,RX (entrada)ouTX (saída). - Intervalo: presets rápidos (1 min a 24 h) ou um Intervalo personalizado com data/hora De e Até. Ao aplicar uma janela fixa, a atualização automática é desligada (a janela não "anda" no tempo).
Agregação e ordenação (linha 2)
- Agregação: define como as conexões são agrupadas na tabela —
Sem agregação(fluxo a fluxo), ou por IP de origem/destino, porta de origem/destino, protocolo, AS de origem/destino. - Ordem: critério de classificação vindo do servidor —
Bytes,Pacotes,Fluxos,BpsouPps. - Limite de conexões: quantas linhas o servidor devolve para a tabela Conexões (10 a 2500; padrão 1000).
- Topo das estatísticas: quantos itens cada cartão de Top X mostra (1, 5, 10, 20 ou 50).
Tipo de filtro e predefinidos (linha 3)
Tipo de filtro troca entre o filtro Manual (você digita a expressão) e grupos predefinidos cadastrados em Operações: Meu ISP, Meus Clientes, Prefixos Favoritos, Blacklist, Whitelist, ASNs Favoritos, CDNs, Serviços, DNS Público e Países. Ao escolher um tipo diferente de Manual, aparece o seletor Predefinido, onde você marca um ou mais grupos (o número ao lado indica quantos itens o grupo tem). O link + cadastrar leva à tela de gerenciamento daquele grupo.
Filtro manual (expressão)
Campo de texto com autocomplete em cascata: as sugestões dependem do que já foi digitado (setas ↑/↓ para navegar, Tab/Enter para aceitar, Esc para fechar). A expressão é validada no servidor antes de consultar; se estiver inválida aparece ⛔ Filtro inválido. A linguagem tem dois tipos de campo:
Campos categóricos (filtram os fluxos):
| Campo | Significado | Exemplo |
|---|---|---|
proto | protocolo: tcp, udp, icmp, icmp6, gre, esp | proto udp |
ip | IP exato (ou CIDR) | ip 200.1.2.3 |
net | faixa em CIDR | net 100.64.0.0/10 |
port | porta | port 443 |
as | número de AS (resolvido pelo dicionário GeoIP/ASN, pois o roteador não exporta ASN) | as 15169 |
geo | país (2 letras) | geo BR |
src / dst | prefixo que restringe o campo seguinte a um lado | src ip 10.0.0.1 |
Campos métricos (filtram a conexão já agregada): bytes, packets, bpp, pps, bps, comparados com um operador (> < >= <= = !=) e um número que aceita sufixo K/M/G/T. Ex.: bytes > 500M.
- Listas: use
campo in [ v1 v2 ... ]como um OR. Ex.:dst geo in [BR US]. - Lógica:
AND,OR,NOTe parênteses( ). - Regra importante: métricas (bytes/pps/bps/...) só podem ser unidas por
AND— não funcionam dentro deORnem de parênteses. - Dica: para faixas de IP use
net(CIDR), nãoip(que é exato); e semsrc/dsto campo é buscado nos dois lados da conexão.
Exemplo completo (mostrado como placeholder): src ip in [100.64.0.0/10] and bytes > 500M and not dst geo in [BR US] and proto udp.
Atualização automática
No topo direito do painel, o botão Atualização automática permite recarregar sozinho a cada 30s, 1m, 2m, 5m, 10m, 15m ou 30m (ou Desligado). Útil para acompanhar um evento ao vivo. Ao fixar um intervalo personalizado, a atualização automática é desligada.
Painel Tráfego na Interface
Gráfico de área espelhado no tempo: RX ↑ (entrada) para cima e TX ↓ (saída) para baixo, uma faixa por interface selecionada. Controles:
- Métrica: Bps, Bytes, Packets, Flows, Pps ou Bpp.
- Esquema de cores: Verde/Azul, Teal/Laranja ou Roxo/Vermelho.
- ⬇️: baixa o gráfico como imagem PNG.
Dica: você pode arrastar sobre o gráfico para selecionar uma janela de tempo — o Sentinela aplica esse intervalo como filtro personalizado e recarrega tudo (estilo RRflow).
Painel Análise de tráfego
Mesmo formato de gráfico espelhado, porém quebrado por dimensão, para ver a composição do tráfego. Botões: Proto (protocolo), AS (AS de destino), Geo (país de destino) e Sub-Rede (prefixo de destino). Também tem esquema de cores e download PNG.
Painel Conexões (top talkers)
Tabela detalhada das conexões que casam com o filtro, já com enriquecimento de GeoIP/ASN e resolução de CGNAT. Cada linha traz horário do primeiro/último fluxo, duração, IP/porta/AS/nome do AS/país de origem e destino, colunas de CGNAT, protocolo e as métricas Bytes/Bps/Pps/Bpp (com barra proporcional em Bytes).
- ⬇ CSV: exporta as conexões visíveis.
- ▦ Colunas: escolhe quais colunas aparecem; a ordem pode ser mudada arrastando o cabeçalho, e a preferência fica salva no navegador.
- Abrev: liga/desliga a abreviação de números (ex.: 1.2 GB vs valor cheio).
- Mostrar tudo: desliga a paginação e mostra todas as linhas.
- Buscar: filtra em qualquer coluna (client-side).
- Clique em um cabeçalho para ordenar; use a paginação e o seletor por página (10/25/50/100) no rodapé.
Menu do IP (ações por conexão)
Clique em qualquer IP (destacado, sublinhado) para abrir um menu de ferramentas sobre aquele endereço:
- 🔍 Rastrear Conexão: monta um filtro
ip A and ip B and proto ...e recarrega, isolando aquela conversa. - 🗺️ Mostrar no Mapa: localiza o país do IP no mapa-múndi.
- 📈 Tráfego na Interface: gráfico só desse IP, na janela da conexão.
- 🧭 Looking Glass: reservado (exige acesso BGP ao roteador — próximo passo).
- 📡 Ping: latência, média, jitter e perda ao vivo.
- 🌐 Traceroute: rota estilo MTR ao vivo (perda por hop, melhor/médio/pior).
- 🔎 Scanner: varredura de portas comuns.
Painel Estatísticas (Top X)
Cartões de ranking baseados nas conexões do filtro, cada um mostrando o Top X definido em Topo das estatísticas: Top AS de Origem/Destino, Top País de Origem/Destino, Top IP de Origem/Destino, Top Porta de Origem/Destino, Top Interface de Entrada/Saída e Top Protocolos. Cada item exibe bytes, Bps, Pps e Bpp, com barra proporcional e bandeira do país quando aplicável.
Passo a passo típico
- Escolha a Origem (ou deixe Todas) e, se quiser, as Interfaces.
- Defina o Intervalo (ou arraste no gráfico depois).
- Monte o filtro: use um grupo predefinido ou digite uma expressão manual.
- Clique em 🔄 Atualizar e leia o status (
✓ N interface(s) com tráfegoou aviso). - Investigue no gráfico, na Análise de tráfego por dimensão, na tabela de Conexões e nos cartões de Top X; clique num IP para ping/traceroute/mapa ou para exportar em CSV.
Avisos
- Se o resultado vier vazio, cheque a Origem (o IP pode estar em outro exportador) e prefira
netaippara faixas. - Métricas de taxa (pps/bps) usam a duração real do fluxo com piso de 60s (mesmo critério da tabela de Conexões), para o gráfico bater com a tabela.
- O filtro por AS depende do dicionário GeoIP/ASN, pois o roteador normalmente não exporta o número de AS no flow.