本文目录导读:

- 第一步:进入 nfsen Web 界面
- 第二步:选择基础上下文(时间、通道、聚合方式)
- 第三步:使用 Filter(过滤器)精确展示特定 Flow
- 第四步:查看统计图表(展示 Top N)
- 第五步:深入查看原始 Flow 记录
- 第六步:查看实时 Flow(可选)
- 高级技巧:通过 URL 直接调用
- 常见问题解决
在 nfsen 中展示 NetFlow 数据(流量信息),通常指的是通过 Web 界面进行可视化的流量分析,nfsen 本身是一个基于 PHP 的 NetFlow 前端,它依赖于 nfdump 来处理和存储数据。
要展示特定的 Flow(流),核心操作是利用 nfsen 的查询(Query)和过滤(Filter)功能,并结合其内置的可视化图表(Graph)。
以下是具体的操作步骤和关键技巧:
第一步:进入 nfsen Web 界面
在浏览器中访问 nfsen 的 URL(通常为 http://你的服务器IP/nfsen/ 或 https://你的域名/nfsen/)。
第二步:选择基础上下文(时间、通道、聚合方式)
在页面顶部或侧边栏,你会看到几个关键下拉菜单:
- Source(数据源/通道):选择你想查看的设备或接口(
router1、uplink),如果只有一个数据源,保持默认即可。 - Timeslot(时间窗口):选择预定义的时间段(如
Last 1 hour、Today、Yesterday)或点击日历图标自定义时间范围。 - Aggregation(聚合级别):选择数据聚合的粒度。
flows(流):显示流的数量(最粗略)。packets(包):显示数据包数量。bytes(字节):按流量大小排序(最常用)。
第三步:使用 Filter(过滤器)精确展示特定 Flow
这是展示特定 Flow 的核心,点击 “Filter” 按钮(通常在统计图附近或顶部菜单栏)。
在弹出的过滤对话框中,你可以输入 nfdump 过滤语法,示例:
- 查看特定 IP 的所有流量:
host 192.168.1.100 - 查看源 IP 和目标 IP 之间的对话:
src host 10.0.0.1 and dst host 8.8.8.8 - 查看特定端口的流量:
port 443或src port 80 - 查看特定协议的流量:
proto tcp - 查看特定网段:
net 10.0.0.0/24 - 组合条件:
host 10.0.0.1 and proto udp and not port 53(查看除 DNS 外的所有 UDP 流量)
提示:nfsen 支持 and、or、not 等逻辑运算符,语法与 nfdump 命令完全一致。
第四步:查看统计图表(展示 Top N)
- 在 Filter 输入框旁,选择排序维度(如 Top Src IP、Top Dst AS、Top Protocol、Top Port)。
- 设置数量(如 N=20),点击 “Apply” 或 “Query”。
- 页面会生成一个柱状图(展示 Top N 流量占比)和下方的表格(列出具体 IP、端口、字节数、流数)。
第五步:深入查看原始 Flow 记录
如果你需要查看逐条的 Flow 记录(而非聚合统计),请点击 “Flow” 标签页(通常在统计图旁边)。
- 这里会列出经过过滤后的所有原始 Flow 记录,类似于
nfdump -r /path/to/file的输出。 - 你可以调整每页显示的行数。
第六步:查看实时 Flow(可选)
虽然 nfsen 主要依赖历史数据,但通常可以点击 “Live” 或 “Realtime” 标签(如果有配置),它会显示最近几分钟内捕获的、经过过滤的原始 Flow 记录(实时滚动刷新)。
高级技巧:通过 URL 直接调用
如果你经常查看特定的 Flow 条件,可以直接通过 URL 快速定位。
http://你的服务器IP/nfsen/nfsen.php?format=list&stat=srcip&sort=bytes&limit=30&filter=host%2010.0.0.100
这个 URL 会直接跳转到:
- 以列表格式(list)
- 按源 IP 统计(srcip)
- 按字节数排序(sort=bytes)
- 显示前 30 条(limit=30)
- 只过滤包含 IP
0.0.100的流量(filter=host%2010.0.0.100)
常见问题解决
-
看不到任何数据?
- 确认 nfdump 后端服务正在运行(
systemctl status nfdump)。 - 确认数据源(Source)是否正确选择。
- 检查过滤器是否过于严格(例如拼写错误)。
- 确认时间窗口内是否有流量(尝试选择
Today或Last 24 hours)。
- 确认 nfdump 后端服务正在运行(
-
图表很慢或空白?
- 数据量过大时,建议先缩小时间范围(如从
Last 7 days改为Last 1 hour)。 - 使用更精确的过滤器(如指定具体 IP 或端口),减少查询负载。
- 数据量过大时,建议先缩小时间范围(如从
要在 nfsen 中展示特定的 Flow,最关键的步骤是:在 Filter 中输入正确的 nfdump 过滤语法,然后选择排序维度(Top N)和时间范围,对于查看原始记录,则切换到 Flow 标签。
标签: nfsen flow展示