e-NetDev:流量洞察使用教程【流量洞察】


一、流量洞察是什么?

流量洞察(Traffic Insight) 让你在拓扑画布上「看见」实验流量在哪里跑、是什么协议、从哪条链路经过。

它不只是抓几个包,而是帮你同时做到:

  • 实时着色:符合条件的流量经过哪条链路,链路就会亮起来
  • 按协议筛选:ICMP、HTTP、OSPF、BGP……想看什么就建什么过滤器
  • 累计统计:每条链路、每个过滤器上的包数一目了然
  • 取证回放:把当时的流量现场录下来,事后拖时间轴再分析
  • 跨设备追流:一句话会话在拓扑里走了哪些节点,路径可串起来看

一句话理解:

过滤器告诉平台「你关心什么」;拓扑颜色告诉你「它现在在哪」;取证告诉你「刚才发生了什么」。


二、适合谁用?

角色典型用法
网络工程师验证路由是否通、故障时看流量绕到哪条路径
教师 / 培训师课堂演示「OSPF Hello 在跑」「HTTP 从客户端到服务器」
学员 / 备考对照实验步骤,确认协议真的起来了
排障协作录制现场,把回放链接发给同事一起看
管理员调整刷新节奏、历史保留时长,兼顾流畅与磁盘

如果你只需要某一个接口的完整报文细节,可以配合 浏览器抓包 / 本机 Wireshark。 流量洞察更擅长:全局态势 + 协议高亮 + 事后回放


三、你能看到的主要界面

打开实验拓扑后,流量洞察相关入口大致如下:

入口在哪里做什么
Traffic Filters(流量过滤器)顶部菜单 / 工具栏管理本实验全部过滤器:新增、编辑、启用/禁用、删除
画布浮动小面板拓扑画布上(可拖动、可停靠)看实时包计数、显示/隐藏颜色、重置计数、开关录制、打开取证
链路着色拓扑连线本身有匹配流量时,链路按过滤器颜色流动/高亮
Traffic Filter Details从浮动面板等入口打开按链路 × 过滤器查看双向包数、搜索、一键清零
Forensics(流量取证)浮动面板 / 取证抽屉回放、包列表、序列图、书签、导出、屏幕录制

没有过滤器时,链路通常不会按协议着色——先建过滤器,才有「看得见的流量」


四、快速上手(5 分钟)

步骤 1:打开实验并启动设备

  1. 登录 E-NetDev,打开目标 Lab
  2. 启动需要观察的设备,确认链路已连接

步骤 2:创建第一个过滤器

  1. 打开 Traffic Filters
  2. 点击 New Filter / Add First Filter
  3. 填写:
    • Filter Title:好记的名字,例如 ICMPHTTP 80
    • Filter Expression:可用下方「快速预设」或「可视化构建器」生成
    • Filter Color:选一种醒目颜色(拓扑上就用这个颜色亮)
    • Status:保持 Enabled
  4. Validate 确认表达式可用(可选但推荐)
  5. Create 保存

步骤 3:让拓扑「亮起来」

  1. 在设备上打流量(例如 ping、访问 Web、跑路由协议)
  2. 看拓扑:匹配的链路会按过滤器颜色高亮
  3. 打开画布上的 Traffic Filters 浮动小面板,实时看包数累加

步骤 4(可选):打开取证回放

  1. 确认录制开关为 REC(Recording ON)
  2. 操作一段时间后,打开 Forensics
  3. 拖动时间轴、播放/暂停,重新「看见」当时链路如何亮起

五、过滤器怎么建?

过滤器 = 名称 + 匹配条件 + 颜色 + 是否启用。 平台会按条件统计流量,并在拓扑上用颜色反馈。

1. 快速预设(最省事)

新建过滤器时,表单里常有一排 Protocol presets 标签,例如 ICMP、HTTP、常见协议等。 点一下即可填入标题、表达式和推荐颜色,再按需微调。

2. 可视化协议构建器(不会写表达式也能用)

表单中的 Bpf Protocol Builder 支持用点选方式组合条件,例如:

  • 协议大类:ARP、STP、LLDP、CDP、ICMP、TCP、UDP、HTTP 相关、路由协议等
  • 子类型:如 ARP Request/Reply、某些 Hello 报文
  • 地址 / 端口等条件(按界面字段填写)

生成 后,会把结果写入 Filter Expression。 你仍然可以再手动改几个字,不必从零手写。

3. 直接写表达式(熟悉的人更快)

Filter Expression 文本框中填写,例如:

  • icmp
  • tcp port 80
  • ip host 192.168.1.1
  • arp

不确定时先点 Validate,通过后再保存。

4. 常用可调参数(界面上有的)

参数用户理解
Status(Enabled/Disabled)关闭后不再参与着色与统计(规则还在,可随时打开)
Filter Color拓扑高亮颜色;多过滤器时靠颜色区分协议
Timeout (ms)链路「亮多久」:最后一次匹配后,颜色保持多久再熄灭
Priority多个过滤器都能匹配同一报文时,优先级数字更小的更靠前

5. 管理列表能做什么?

Traffic Filters 管理页可以:

  • 查看全部过滤器:名称、颜色、表达式、状态、超时、创建时间
  • 全部启用 / 全部禁用
  • 单个启用、编辑、删除
  • Reset counter:只清这个过滤器的累计包数
  • 下载与该过滤器相关的抓包结果(若已有录制文件)

需要 可编辑本实验 的权限才能新增/修改/删除;只读用户通常只能查看和观察着色。


六、画布上的「看得见」:链路着色 + 浮动面板

链路着色

当某条链路上出现匹配过滤器的流量时:

  • 该链路会以对应过滤器的 颜色 高亮/流动显示
  • 多协议同时存在时,可能看到多种颜色交替或叠加效果(以实际界面为准)
  • 流量停止后,颜色会在 Timeout 时间后逐渐熄灭

教学时很适合:

  1. OSPF 过滤器 → 看邻接形成时哪些链路在闪
  2. icmp 过滤器 → ping 时路径是否符合预期
  3. tcp port 443 → 看 HTTPS 是否只走规划路径

浮动小面板(Traffic Filters Widget)

这是实验时最常用的「控制台」,可拖动、可贴边停靠、可最小化。

常见能力:

操作作用
查看包数每个启用中的过滤器显示累计包数、方向提示
眼睛图标只影响「拓扑上是否显示该过滤器颜色」,不关掉后台统计
重置计数清空某个过滤器的计数,方便重新做一轮演示
编辑有权限时快速改过滤器
录制开关 REC控制本实验是否继续把现场写入取证存储
包捕获图标开始/停止与过滤器相关的包捕获(配合后续下载)
取证入口打开 Forensics 工作台

位置会记住:刷新页面后,小面板还在你上次放的地方。


七、详情面板:按链路核对数字

需要「精确到哪条线、哪个过滤器」时,打开 Traffic Filter Details

  • 表格维度:链路 × 过滤器
  • 可见:双向包数(→ / ←)、合计
  • 搜索:按链路名、过滤器名等过滤
  • Hide zero:隐藏全零行,只看真正有流量的
  • Reset All Counters:一键清空当前视图相关计数

适合:

  • 对比两条冗余链路谁在转发
  • 确认某协议是否只出现在预期链路上
  • 演示前后「清零再打流量」的对比效果

八、流量取证:录下来,再慢慢看

实时着色解决「现在怎样」;Forensics 解决「刚才怎样、能不能复盘」。

1. 录制(Recording)

  • 浮动面板或取证界面上有 REC / Paused 开关
  • Recording ON:本实验的快照与相关报文会写入历史(占用磁盘)
  • Paused:暂停新写入,已有历史仍可回看
  • 改录制状态通常需要 编辑实验 权限;只读用户可能只能查看

建议:

  • 正式演示、排障前打开 REC
  • 长时间空闲实验可暂停,节省磁盘

2. 回放工作台里有什么?

打开 Forensics 后,一般会看到:

区域你能做的事
时间轴拖动到任意时刻;播放 / 暂停;调倍速
拓扑同步回放时拓扑着色跟随历史帧,像「时光机」
包列表类似轻量 Wireshark 列表:协议、地址、端口等字段检索
序列 / 阶梯视图看报文在接口/节点之间的先后关系
书签在关键时刻打点,方便反复跳转
A-B 区间循环设定 A、B 标记,循环播放某一故障片段
流路径串联把同一会话在多台设备上的路径缝合起来看
导出下载 pcap 等证据文件,带离平台继续分析
屏幕录制浏览器录屏(系统会询问共享哪个窗口),适合做课件

关闭取证抽屉后,界面会回到 实时模式,拓扑重新显示当前流量。

3. 分享现场(可分享链接)

取证支持用地址栏哈希记住状态(例如模式、时间范围、当前时刻、播放速度等)。 你可以把当前页面链接发给同事,让对方打开后尽量落在同一分析现场,减少「你再点一遍给我看」的沟通成本。

对方需要有权打开同一实验;链接解决的是「状态对齐」,不是绕过权限。


九、和抓包功能怎么配合?

目标更适合
一眼看出哪条链路在跑 OSPF / ICMP流量洞察 着色 + 过滤器
看某一个接口的完整报文细节浏览器抓包 / 本机 Wireshark / Docker Wireshark
课后复盘「故障那 2 分钟」流量取证 回放 + 书签
把证据交给外部工具深挖取证 导出 pcap 或 Native Wireshark

推荐工作流:

  1. 用过滤器 + 拓扑颜色 定位路径
  2. 对可疑接口开 抓包 看字段
  3. 关键过程 REC 录制,写报告时用回放截图

十、管理员相关设置(用户向说明)

系统设置 → Traffic Insight 一类区域,管理员可调整(名称以界面为准):

1. 实时刷新节奏

预设(示例)适合
Eco 250 ms(推荐)大多数实验、机房日常
Balanced 150 ms希望图表更顺滑
Performance 100 ms演示机、性能较好的服务器
Lab Only 50 ms短时压测/演示,注意 CPU 占用

越快越「跟手」,也越吃资源。没有特殊需求时用推荐档即可。

2. 采集引擎(仅需知道选型含义)

界面可能提供两种模式(以你环境实际选项为准):

  • 面向大规模、高性能的模式:适合接口/过滤点很多的大型实验
  • 兼容性更好的经典模式:适合小规模实验、兼容性优先

普通用户无需关心切换细节;管理员按实验室规模选择后,用户侧用法不变。

3. 取证保留时长

常见可选:1 小时、6 小时、24 小时(推荐)、3 天、7 天等。

  • 保留越久,越方便隔天复盘
  • 也更占磁盘

培训高峰期建议按磁盘容量选 24 小时3 天,避免历史数据无限堆积。


十一、推荐使用场景

场景 A:课堂演示「协议真的起来了」

  1. 课前建好 OSPFBGPICMP 等彩色过滤器
  2. 全部启用,打开浮动面板
  3. 学生操作时,大屏看拓扑颜色变化
  4. 演示结束可 Reset counters,下一组重新开始

场景 B:排障「流量怎么没到服务器」

  1. host <服务器IP>tcp port 80 过滤器
  2. 从客户端打流量,看颜色停在哪一跳
  3. 对断点两侧接口抓包确认
  4. 打开 REC,保留故障时段供复盘

场景 C:实验报告 / 考核

  1. 全过程保持 Recording ON
  2. 关键步骤打 Bookmark
  3. 导出 pcap 或分享回放链接作为附件
  4. 用序列图说明报文先后关系

场景 D:多人同实验

  • 过滤器对实验共享(以平台权限模型为准)
  • 拓扑着色大家一起看,适合协作排查
  • 改过滤器、开关录制通常需要编辑权限,避免互相误关

十二、常见问题

1. 拓扑一直不变色?

请检查:

  1. 是否已创建且 Enabled 至少一个过滤器
  2. 设备是否在跑、链路是否连接
  3. 打的流量是否真的匹配表达式(例如只建了 tcp port 80 却在 ping)
  4. 浮动面板上该过滤器的 眼睛 是否被隐藏(隐藏只影响显示)
  5. 页面是否需要刷新一次

2. 表达式校验失败?

  • 用可视化构建器重新生成
  • 或改用简单预设(如 icmp)确认功能正常
  • 再逐步加条件,避免一次写得过复杂

3. 颜色闪一下就灭?

  • 把该过滤器的 Timeout (ms) 调大(链路保持点亮更久)
  • 确认流量是持续的,而不是偶发一两个包

4. 多个过滤器颜色「抢」同一条链路?

  • 这是正常现象:多协议可同时经过同一条线
  • 用不同颜色区分;需要单一视角时,临时 禁用 其他过滤器,或用眼睛隐藏无关颜色

5. 取证里是空的?

  • 确认当时 Recording 为 ON
  • 确认保留时长未过期(历史可能已被清理)
  • 尝试调整时间范围,或先打一段时间流量再打开

6. 没有「新建过滤器」按钮?

  • 当前账号可能没有编辑该实验的权限
  • 请联系实验所有者或管理员授权

7. 浮动面板找不到了?

  • 可能被最小化或贴边收起:留意画布边缘的小把手
  • 或从顶部 Traffic Filters 相关入口重新打开 / 恢复

8. 流量洞察和 Wireshark 冲突吗?

不冲突。 洞察负责全局态势与回放;Wireshark 负责单接口深度解析。可以同时使用。


十三、速查清单

第一次用

  1. 打开 Lab,启动节点
  2. Traffic Filters → New Filter
  3. 用预设或构建器生成条件,选颜色,启用
  4. 打流量,看拓扑着色 + 浮动面板计数

演示 / 上课

  1. 预先建好协议过滤器并启用
  2. 清零计数 → 开始演示
  3. REC 打开 → 关键步骤打书签
  4. 需要细节时再对接口抓包

排障

  1. 用 host/port 过滤器定位断点链路
  2. 详情面板核对双向计数
  3. 取证回放确认时间线
  4. 导出 pcap 做深度分析

十四、小结

  • 流量洞察 = 在拓扑上「看见」你关心的协议与路径
  • 过滤器 决定看什么;颜色与计数 告诉你现在怎样;取证 保留刚才怎样
  • 不会写过滤表达式也不要紧:用 快速预设可视化构建器 即可
  • 与浏览器/本机/Docker 抓包互补:先全局定位,再局部深挖
  • 管理员只需管好刷新节奏、引擎档位与历史保留,用户操作方式保持一致

学会三件事就够日常使用:

  1. 建一个彩色过滤器
  2. 看拓扑亮不亮、数字涨不涨
  3. 需要时打开 REC,事后拖时间轴复盘

附:界面名称对照

界面/菜单(常见英文)中文理解
Traffic Insight流量洞察
Traffic Filters流量过滤器
New Filter / Add Filter新建过滤器
Edit Filter编辑过滤器
Filter Title过滤器名称
Filter Expression过滤条件表达式
Protocol presets协议快速预设
Validate校验表达式
Filter Color显示颜色
Enabled / Disabled启用 / 禁用
Timeout (ms)颜色保持时间
Priority匹配优先级
Traffic Filter Details过滤器详情(按链路统计)
Reset counter / Reset All Counters重置计数
Show / Hide on topology拓扑上显示/隐藏该颜色
REC / Recording / Paused取证录制开/关
Forensics流量取证工作台
Play / Pause / Bookmark播放 / 暂停 / 书签
Screen recording浏览器屏幕录制
Download pcap导出抓包文件

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享