骨干网流量趋势
最近 3 小时 · 5 分钟粒度
下行上行
加载流量趋势…
NETWORK OVERVIEW
统一观察 Flow、账号行为和安全事件,快速定位异常流量。
最近 3 小时 · 5 分钟粒度
按流量占比
从采集到查询的端到端状态
模型、规则与情报联合发现
| 时间 | 事件 | 对象 | 速率/变化 | 状态 |
|---|
家庭宽带上行流量
重点来源与目的业务方向
| 来源网络 | 主要目的 | 流量 | Flow 速率 | 风险 |
|---|
PCDN DETECTION
融合 Flow、AAA、NAT 与 DNS,按账号沉淀可复核证据。
最近 60 分钟 · AAA/NAT/DNS 与真实 Flow 联合计算
| 评分 | 宽带账号 | 地址关联 | 真实 Flow | 目的 IP / 端口 | 熵值 | 情报命中 | 判定依据 |
|---|---|---|---|---|---|---|---|
| 等待 AAA/NAT/DNS 关联数据… | |||||||
| 风险 | 宽带账号 / 公网 IP | 地市与接入位置 | 上行速率 | 上下行比 | 目的 IP | 持续时间 | 状态 |
|---|
EVENT CENTER
从真实 Flow 窗口发现 DDoS,并通过人工确认进入隔离 BGP 路由表。
60 秒窗口 · BPS / PPS / Flow 三重阈值
| 等级 | 攻击目标 | 实时速率 | 来源 / Flow | 证据 | 状态 | 人工处置 |
|---|---|---|---|---|---|---|
| 等待真实 Flow 触发检测阈值… | ||||||
当前场景:PCDN 活跃
EVIDENCE & RESPONSE
原始记录、关联结果、模型特征和人工决策全程留痕。
117.89.24.186 · 南京 · PCDN 高风险
所有处置均可解释、可回滚
规则与模型同时满足才进入高风险队列。
账号级限速和阻断默认需要操作员确认。
输入记录、特征值、模型版本和处置动作写入审计日志。
策略到期或指标恢复后自动撤销临时处置。
DATA ONBOARDING
配置 Flow 采集目标,或安全导入 AAA、NAT 和 DNS 日志。
支持 JSON 数组、单条 JSON 或 JSON Lines 文件
OPEN ARCHITECTURE
真实 Flow 与演示场景并行运行,采集、存储和分析层通过标准接口解耦。
GoFlow2 → Kafka → ClickHouse 端到端链路
| 接收时间 | 类型 / 采集器 | 源地址 | 目的地址 | 协议 | 流量 |
|---|---|---|---|---|---|
| 等待真实 Flow 数据… | |||||
成熟开源组件直接覆盖 NetFlow、IPFIX 与 sFlow。
ClickHouse 支撑 TopN、流量矩阵和高维聚合。
需要定制实时任务、基线与模型管理。
实际效果取决于样本、特征库和运营反馈。