一、流量洞察是什么?
流量洞察(Traffic Insight) 让你在拓扑画布上「看见」实验流量在哪里跑、是什么协议、从哪条链路经过。
它不只是抓几个包,而是帮你同时做到:
- 实时着色:符合条件的流量经过哪条链路,链路就会亮起来
- 按协议筛选:ICMP、HTTP、OSPF、BGP……想看什么就建什么过滤器
- 累计统计:每条链路、每个过滤器上的包数一目了然
- 取证回放:把当时的流量现场录下来,事后拖时间轴再分析
- 跨设备追流:一句话会话在拓扑里走了哪些节点,路径可串起来看
一句话理解:
过滤器告诉平台「你关心什么」;拓扑颜色告诉你「它现在在哪」;取证告诉你「刚才发生了什么」。
二、适合谁用?
| 角色 | 典型用法 |
|---|---|
| 网络工程师 | 验证路由是否通、故障时看流量绕到哪条路径 |
| 教师 / 培训师 | 课堂演示「OSPF Hello 在跑」「HTTP 从客户端到服务器」 |
| 学员 / 备考 | 对照实验步骤,确认协议真的起来了 |
| 排障协作 | 录制现场,把回放链接发给同事一起看 |
| 管理员 | 调整刷新节奏、历史保留时长,兼顾流畅与磁盘 |
如果你只需要某一个接口的完整报文细节,可以配合 浏览器抓包 / 本机 Wireshark。 流量洞察更擅长:全局态势 + 协议高亮 + 事后回放。
三、你能看到的主要界面
打开实验拓扑后,流量洞察相关入口大致如下:
| 入口 | 在哪里 | 做什么 |
|---|---|---|
| Traffic Filters(流量过滤器) | 顶部菜单 / 工具栏 | 管理本实验全部过滤器:新增、编辑、启用/禁用、删除 |
| 画布浮动小面板 | 拓扑画布上(可拖动、可停靠) | 看实时包计数、显示/隐藏颜色、重置计数、开关录制、打开取证 |
| 链路着色 | 拓扑连线本身 | 有匹配流量时,链路按过滤器颜色流动/高亮 |
| Traffic Filter Details | 从浮动面板等入口打开 | 按链路 × 过滤器查看双向包数、搜索、一键清零 |
| Forensics(流量取证) | 浮动面板 / 取证抽屉 | 回放、包列表、序列图、书签、导出、屏幕录制 |
没有过滤器时,链路通常不会按协议着色——先建过滤器,才有「看得见的流量」。
四、快速上手(5 分钟)
步骤 1:打开实验并启动设备
- 登录 E-NetDev,打开目标 Lab
- 启动需要观察的设备,确认链路已连接
步骤 2:创建第一个过滤器
- 打开 Traffic Filters
- 点击 New Filter / Add First Filter
- 填写:
- Filter Title:好记的名字,例如
ICMP、HTTP 80 - Filter Expression:可用下方「快速预设」或「可视化构建器」生成
- Filter Color:选一种醒目颜色(拓扑上就用这个颜色亮)
- Status:保持 Enabled
- Filter Title:好记的名字,例如
- 点 Validate 确认表达式可用(可选但推荐)
- 点 Create 保存
步骤 3:让拓扑「亮起来」
- 在设备上打流量(例如
ping、访问 Web、跑路由协议) - 看拓扑:匹配的链路会按过滤器颜色高亮
- 打开画布上的 Traffic Filters 浮动小面板,实时看包数累加
步骤 4(可选):打开取证回放
- 确认录制开关为 REC(Recording ON)
- 操作一段时间后,打开 Forensics
- 拖动时间轴、播放/暂停,重新「看见」当时链路如何亮起
五、过滤器怎么建?
过滤器 = 名称 + 匹配条件 + 颜色 + 是否启用。 平台会按条件统计流量,并在拓扑上用颜色反馈。
1. 快速预设(最省事)
新建过滤器时,表单里常有一排 Protocol presets 标签,例如 ICMP、HTTP、常见协议等。 点一下即可填入标题、表达式和推荐颜色,再按需微调。
2. 可视化协议构建器(不会写表达式也能用)
表单中的 Bpf Protocol Builder 支持用点选方式组合条件,例如:
- 协议大类:ARP、STP、LLDP、CDP、ICMP、TCP、UDP、HTTP 相关、路由协议等
- 子类型:如 ARP Request/Reply、某些 Hello 报文
- 地址 / 端口等条件(按界面字段填写)
点 生成 后,会把结果写入 Filter Expression。 你仍然可以再手动改几个字,不必从零手写。
3. 直接写表达式(熟悉的人更快)
在 Filter Expression 文本框中填写,例如:
icmptcp port 80ip host 192.168.1.1arp
不确定时先点 Validate,通过后再保存。
4. 常用可调参数(界面上有的)
| 参数 | 用户理解 |
|---|---|
| Status(Enabled/Disabled) | 关闭后不再参与着色与统计(规则还在,可随时打开) |
| Filter Color | 拓扑高亮颜色;多过滤器时靠颜色区分协议 |
| Timeout (ms) | 链路「亮多久」:最后一次匹配后,颜色保持多久再熄灭 |
| Priority | 多个过滤器都能匹配同一报文时,优先级数字更小的更靠前 |
5. 管理列表能做什么?
在 Traffic Filters 管理页可以:
- 查看全部过滤器:名称、颜色、表达式、状态、超时、创建时间
- 全部启用 / 全部禁用
- 单个启用、编辑、删除
- Reset counter:只清这个过滤器的累计包数
- 下载与该过滤器相关的抓包结果(若已有录制文件)
需要 可编辑本实验 的权限才能新增/修改/删除;只读用户通常只能查看和观察着色。
六、画布上的「看得见」:链路着色 + 浮动面板
链路着色
当某条链路上出现匹配过滤器的流量时:
- 该链路会以对应过滤器的 颜色 高亮/流动显示
- 多协议同时存在时,可能看到多种颜色交替或叠加效果(以实际界面为准)
- 流量停止后,颜色会在 Timeout 时间后逐渐熄灭
教学时很适合:
- 建
OSPF过滤器 → 看邻接形成时哪些链路在闪 - 建
icmp过滤器 → ping 时路径是否符合预期 - 建
tcp port 443→ 看 HTTPS 是否只走规划路径
浮动小面板(Traffic Filters Widget)
这是实验时最常用的「控制台」,可拖动、可贴边停靠、可最小化。
常见能力:
| 操作 | 作用 |
|---|---|
| 查看包数 | 每个启用中的过滤器显示累计包数、方向提示 |
| 眼睛图标 | 只影响「拓扑上是否显示该过滤器颜色」,不关掉后台统计 |
| 重置计数 | 清空某个过滤器的计数,方便重新做一轮演示 |
| 编辑 | 有权限时快速改过滤器 |
| 录制开关 REC | 控制本实验是否继续把现场写入取证存储 |
| 包捕获图标 | 开始/停止与过滤器相关的包捕获(配合后续下载) |
| 取证入口 | 打开 Forensics 工作台 |
位置会记住:刷新页面后,小面板还在你上次放的地方。
七、详情面板:按链路核对数字
需要「精确到哪条线、哪个过滤器」时,打开 Traffic Filter Details:
- 表格维度:链路 × 过滤器
- 可见:双向包数(→ / ←)、合计
- 搜索:按链路名、过滤器名等过滤
- Hide zero:隐藏全零行,只看真正有流量的
- Reset All Counters:一键清空当前视图相关计数
适合:
- 对比两条冗余链路谁在转发
- 确认某协议是否只出现在预期链路上
- 演示前后「清零再打流量」的对比效果
八、流量取证:录下来,再慢慢看
实时着色解决「现在怎样」;Forensics 解决「刚才怎样、能不能复盘」。
1. 录制(Recording)
- 浮动面板或取证界面上有 REC / Paused 开关
- Recording ON:本实验的快照与相关报文会写入历史(占用磁盘)
- Paused:暂停新写入,已有历史仍可回看
- 改录制状态通常需要 编辑实验 权限;只读用户可能只能查看
建议:
- 正式演示、排障前打开 REC
- 长时间空闲实验可暂停,节省磁盘
2. 回放工作台里有什么?
打开 Forensics 后,一般会看到:
| 区域 | 你能做的事 |
|---|---|
| 时间轴 | 拖动到任意时刻;播放 / 暂停;调倍速 |
| 拓扑同步 | 回放时拓扑着色跟随历史帧,像「时光机」 |
| 包列表 | 类似轻量 Wireshark 列表:协议、地址、端口等字段检索 |
| 序列 / 阶梯视图 | 看报文在接口/节点之间的先后关系 |
| 书签 | 在关键时刻打点,方便反复跳转 |
| A-B 区间循环 | 设定 A、B 标记,循环播放某一故障片段 |
| 流路径串联 | 把同一会话在多台设备上的路径缝合起来看 |
| 导出 | 下载 pcap 等证据文件,带离平台继续分析 |
| 屏幕录制 | 浏览器录屏(系统会询问共享哪个窗口),适合做课件 |
关闭取证抽屉后,界面会回到 实时模式,拓扑重新显示当前流量。
3. 分享现场(可分享链接)
取证支持用地址栏哈希记住状态(例如模式、时间范围、当前时刻、播放速度等)。 你可以把当前页面链接发给同事,让对方打开后尽量落在同一分析现场,减少「你再点一遍给我看」的沟通成本。
对方需要有权打开同一实验;链接解决的是「状态对齐」,不是绕过权限。
九、和抓包功能怎么配合?
| 目标 | 更适合 |
|---|---|
| 一眼看出哪条链路在跑 OSPF / ICMP | 流量洞察 着色 + 过滤器 |
| 看某一个接口的完整报文细节 | 浏览器抓包 / 本机 Wireshark / Docker Wireshark |
| 课后复盘「故障那 2 分钟」 | 流量取证 回放 + 书签 |
| 把证据交给外部工具深挖 | 取证 导出 pcap 或 Native Wireshark |
推荐工作流:
- 用过滤器 + 拓扑颜色 定位路径
- 对可疑接口开 抓包 看字段
- 关键过程 REC 录制,写报告时用回放截图
十、管理员相关设置(用户向说明)
在 系统设置 → Traffic Insight 一类区域,管理员可调整(名称以界面为准):
1. 实时刷新节奏
| 预设(示例) | 适合 |
|---|---|
| Eco 250 ms(推荐) | 大多数实验、机房日常 |
| Balanced 150 ms | 希望图表更顺滑 |
| Performance 100 ms | 演示机、性能较好的服务器 |
| Lab Only 50 ms | 短时压测/演示,注意 CPU 占用 |
越快越「跟手」,也越吃资源。没有特殊需求时用推荐档即可。
2. 采集引擎(仅需知道选型含义)
界面可能提供两种模式(以你环境实际选项为准):
- 面向大规模、高性能的模式:适合接口/过滤点很多的大型实验
- 兼容性更好的经典模式:适合小规模实验、兼容性优先
普通用户无需关心切换细节;管理员按实验室规模选择后,用户侧用法不变。
3. 取证保留时长
常见可选:1 小时、6 小时、24 小时(推荐)、3 天、7 天等。
- 保留越久,越方便隔天复盘
- 也更占磁盘
培训高峰期建议按磁盘容量选 24 小时 或 3 天,避免历史数据无限堆积。
十一、推荐使用场景
场景 A:课堂演示「协议真的起来了」
- 课前建好
OSPF、BGP、ICMP等彩色过滤器 - 全部启用,打开浮动面板
- 学生操作时,大屏看拓扑颜色变化
- 演示结束可 Reset counters,下一组重新开始
场景 B:排障「流量怎么没到服务器」
- 建
host <服务器IP>或tcp port 80过滤器 - 从客户端打流量,看颜色停在哪一跳
- 对断点两侧接口抓包确认
- 打开 REC,保留故障时段供复盘
场景 C:实验报告 / 考核
- 全过程保持 Recording ON
- 关键步骤打 Bookmark
- 导出 pcap 或分享回放链接作为附件
- 用序列图说明报文先后关系
场景 D:多人同实验
- 过滤器对实验共享(以平台权限模型为准)
- 拓扑着色大家一起看,适合协作排查
- 改过滤器、开关录制通常需要编辑权限,避免互相误关
十二、常见问题
1. 拓扑一直不变色?
请检查:
- 是否已创建且 Enabled 至少一个过滤器
- 设备是否在跑、链路是否连接
- 打的流量是否真的匹配表达式(例如只建了
tcp port 80却在 ping) - 浮动面板上该过滤器的 眼睛 是否被隐藏(隐藏只影响显示)
- 页面是否需要刷新一次
2. 表达式校验失败?
- 用可视化构建器重新生成
- 或改用简单预设(如
icmp)确认功能正常 - 再逐步加条件,避免一次写得过复杂
3. 颜色闪一下就灭?
- 把该过滤器的 Timeout (ms) 调大(链路保持点亮更久)
- 确认流量是持续的,而不是偶发一两个包
4. 多个过滤器颜色「抢」同一条链路?
- 这是正常现象:多协议可同时经过同一条线
- 用不同颜色区分;需要单一视角时,临时 禁用 其他过滤器,或用眼睛隐藏无关颜色
5. 取证里是空的?
- 确认当时 Recording 为 ON
- 确认保留时长未过期(历史可能已被清理)
- 尝试调整时间范围,或先打一段时间流量再打开
6. 没有「新建过滤器」按钮?
- 当前账号可能没有编辑该实验的权限
- 请联系实验所有者或管理员授权
7. 浮动面板找不到了?
- 可能被最小化或贴边收起:留意画布边缘的小把手
- 或从顶部 Traffic Filters 相关入口重新打开 / 恢复
8. 流量洞察和 Wireshark 冲突吗?
不冲突。 洞察负责全局态势与回放;Wireshark 负责单接口深度解析。可以同时使用。
十三、速查清单
第一次用
- 打开 Lab,启动节点
- Traffic Filters → New Filter
- 用预设或构建器生成条件,选颜色,启用
- 打流量,看拓扑着色 + 浮动面板计数
演示 / 上课
- 预先建好协议过滤器并启用
- 清零计数 → 开始演示
- REC 打开 → 关键步骤打书签
- 需要细节时再对接口抓包
排障
- 用 host/port 过滤器定位断点链路
- 详情面板核对双向计数
- 取证回放确认时间线
- 导出 pcap 做深度分析
十四、小结
- 流量洞察 = 在拓扑上「看见」你关心的协议与路径
- 过滤器 决定看什么;颜色与计数 告诉你现在怎样;取证 保留刚才怎样
- 不会写过滤表达式也不要紧:用 快速预设 和 可视化构建器 即可
- 与浏览器/本机/Docker 抓包互补:先全局定位,再局部深挖
- 管理员只需管好刷新节奏、引擎档位与历史保留,用户操作方式保持一致
学会三件事就够日常使用:
- 建一个彩色过滤器
- 看拓扑亮不亮、数字涨不涨
- 需要时打开 REC,事后拖时间轴复盘
附:界面名称对照
| 界面/菜单(常见英文) | 中文理解 |
|---|---|
| Traffic Insight | 流量洞察 |
| Traffic Filters | 流量过滤器 |
| New Filter / Add Filter | 新建过滤器 |
| Edit Filter | 编辑过滤器 |
| Filter Title | 过滤器名称 |
| Filter Expression | 过滤条件表达式 |
| Protocol presets | 协议快速预设 |
| Validate | 校验表达式 |
| Filter Color | 显示颜色 |
| Enabled / Disabled | 启用 / 禁用 |
| Timeout (ms) | 颜色保持时间 |
| Priority | 匹配优先级 |
| Traffic Filter Details | 过滤器详情(按链路统计) |
| Reset counter / Reset All Counters | 重置计数 |
| Show / Hide on topology | 拓扑上显示/隐藏该颜色 |
| REC / Recording / Paused | 取证录制开/关 |
| Forensics | 流量取证工作台 |
| Play / Pause / Bookmark | 播放 / 暂停 / 书签 |
| Screen recording | 浏览器屏幕录制 |
| Download pcap | 导出抓包文件 |

















私信站长