[开源项目] 一个跑在镜像口上的流量分析工具

oom 2026-09-18 14:28 1

重构了整个前端,也修复了一些使用过程中发现的细节问题。


它主要接交换机的 SPAN / 镜像口,旁路观察网络流量,不参与业务转发。


目前已经在生产环境连续运行了一个月,整体稳定,所以发出来交流一下,也看看有没有大佬有类似需求。


项目地址: https://github.com/xxddpac/netra ( https://github.com/xxddpac/netra)


主要特点:


单二进制部署:内置 SQLite 和 DuckDB ,不需要额外部署一套数据库或消息系统,比较适合希望快速落地、又不想维护复杂基础设施的场景。


XDP/eBPF 采集和聚合:包处理放在内核侧,用户态读取聚合后的结果。对于镜像口这种流量持续、包速率较高的场景,能够减少用户态处理压力。


零依赖:不需要 Redis 、ClickHouse 、Elasticsearch 等基础组件,通过 DuckDB 强大的列式引擎,提供了出色的海量数据聚合查询性能。


AI 和 MCP 集成:基于实际采集到的历史数据进行自然语言查询对话,也可连接其他工具和数据源,如 CMDB 、威胁情报平台、内部安全系统等。


如果你对 XDP/eBPF 、流量分析、或者安全检测感兴趣,欢迎试用、提 issue ,也欢迎一起参与开发。


最新回复 (3)
  • ixinshang 09-18 16:50
    1
    看着很强大,看了下手册,有点没找到怎么使用。
  • oom 楼主 09-18 17:19
    2
    @ixinshang 最简单就是在自己一台服务器上测试,Linux 系统,内核满足即可,然后看这台服务器网卡(假设网卡是 eth0)流量。
    下载 netra 二进制文件和 GeoLite 的两个文件(主要是用于大屏世界地图和公网 IP 的组织信息),文档里有下载地址。
    然后将三个文件放在同一个目录执行:
    chmod +x ./netra
    sudo ./netra -iface eth0
    或 sudo ./netra -iface eth0 -generic
    打开浏览器访问服务器的 IP 加 10211 端口,密码会随机生成一个,然后你就能看到经过这台服务器网卡的所有流量信息了。

    这种方式只能看到单台服务器流量,如果想看整个机房或整个公司的流量,就需要在交换机上将流量镜像到服务器的网卡,这时候你在这台服务器运行 netra ,就能看到全局流量而不再是单台。

    不过这个镜像需要运维或网络同学在交换机配置一下,一条命令的事
  • 94nb 09-18 18:58
    3
    看了看介绍,感觉功能上有点单薄,哪天不忙部署上研究研究
* 帖子来源V2EX
返回