一、引言
过去十几年,网络汇聚分流(Network Packet Broker,NPB)一直承担着网络流量“中转站”的角色。其主要职责是将来自不同链路、不同交换机的网络流量进行统一汇聚、过滤、复制,再按需分发给网络安全、业务监控和运维分析等系统。这种架构在传统数据中心时代发挥了重要作用。
然而,随着企业IT架构的变化,网络环境已经发生了根本性的改变:
• 云计算和混合云成为主流部署模式;
• Kubernetes(K8s,容器编排平台)、容器等云原生技术广泛应用;
• AI训练、实时推理等新业务带来大量东西向流量;
• 网络速率不断提升,从10G、40G发展到100G、400G,甚至800G;
• 网络安全、应用性能监控(APM)、网络检测与响应(NDR)等平台对流量质量提出了更高要求。
在这样的背景下,关注的不再只是“如何复制流量”,而是“如何高效获取、治理和利用网络数据”。
因此,网络汇聚分流技术也开始从传统的数据复制设备,逐渐演进为网络数据服务平台,成为网络可观测性体系中的关键基础设施。
二、网络汇聚分流的发展历程
从行业发展来看,网络汇聚分流大致经历了四个阶段。
第一阶段:流量镜像
早期网络监测主要依赖交换机提供的 SPAN(端口镜像)功能,或者采用 TAP设备复制网络流量。
这一阶段具有部署简单、成本较低的特点,但也存在明显不足:
• 不同分析设备需要重复配置镜像策略;
• 镜像流量缺乏统一管理;
• 高带宽场景容易出现镜像丢包;
• 多业务系统共享流量能力较弱。
随着分析设备数量不断增加,网络管理复杂度迅速提升。
第二阶段:Network Packet Broker(NPB)
为了统一管理网络流量,Network Packet Broker(网络汇聚分流设备)逐渐成为数据中心的重要组成部分。
相比传统镜像方式,NPB不仅能够实现流量汇聚和复制,还具备流量过滤、协议识别、负载均衡等能力,使多个安全和运维平台能够共享同一份流量数据。这一阶段,网络汇聚分流的价值主要体现在三个方面:
• 统一采集网络流量;
• 提升分析设备利用率;
• 降低网络运维复杂度。
可以说,NPB解决了“流量如何高效分发”的问题。
第三阶段:网络数据治理与精细化处理
近年来,随着网络流量规模持续增长,仅仅复制数据已经无法满足实际需求。越来越多的数据包包含大量重复信息,如果全部发送至分析平台,不仅增加网络带宽消耗,也会提升分析系统的计算压力。
因此,现代汇聚分流平台开始增加大量数据预处理能力,例如:
• 基于五元组的流量过滤;
• 数据包切片;
• 报文去重;
• 时间戳标记;
• VXLAN、GRE、Geneve等隧道协议识别与解封装;
• 元数据生成;
• 流量负载均衡与会话保持;
• 面向不同分析工具的流量裁剪和格式适配。
通过这些能力,网络汇聚分流平台不再只是“复制流量”,而是开始承担网络数据治理的职责。
第四阶段:智能数据服务平台
越来越多厂商开始将产品定位从 Network Packet Broker(网络汇聚分流设备) 升级为 Network Visibility Platform (网络可视化平台)或 Data Service Platform(数据服务平台)。这种变化不仅仅是名称调整,更代表了产品定位的变化。未来网络汇聚分流平台不仅负责流量处理,还需要:
• 为安全分析平台提供高质量数据;
• 为智能运维平台提供统一数据接口;
• 为AI分析提供标准化网络数据;
• 为多云环境提供统一流量采集能力。
三、网络汇聚分流的核心能力
网络汇聚分流设备通常部署在网络分光/镜像采集点(TAP、SPAN(交换机端口镜像)、ERSPAN(封装式远程端口镜像)、虚拟交换机镜像口)与各类分析系统之间,在核心能力方面,现代汇聚分流平台越来越强调“流量治理”而不是“流量复制”。典型能力包括:
• 协议识别;
• 报文过滤;
• 报文切片;
• 数据脱敏;
• 报文去重;
• 隧道解封装;
• 元数据生成;
• 流量采样;
• 会话重组;
• 按业务和不同用户进行流量分类。
这些能力能够显著降低后端分析系统处理压力,提高整体分析效率,并使不同分析工具获得更加匹配的数据。此外为了保证流量合理分配,汇聚分流平台通常采用基于会话的流量调度策略,将同一业务连接发送至同一分析节点,保证业务分析完整性。同时,还支持按照应用、协议、用户、业务类型、区域和安全策略等维度进行精细化流量分发,并通过链路负载均衡提升整体系统的可用性。
四、演进方向与架构重构
随着网络架构不断向云化、智能化方向发展,网络汇聚分流技术的定位正在发生深刻变化。过去,汇聚分流设备主要承担网络流量复制和转发任务,而当前其能力边界已经逐渐扩展至网络数据治理、网络可观测性以及智能数据服务等多个层面。从行业发展来看,网络汇聚分流主要呈现以下几个方面的技术演进。
4.1 从“流量复制”向“数据治理”演进
传统网络汇聚分流设备的主要职责是将来自TAP、SPAN等采集点的流量复制并分发给不同分析设备,其核心价值在于解决“一份流量、多设备共享”的问题。
然而,在云计算、大数据和人工智能时代,网络流量规模呈指数级增长。如果仍然将全部原始流量发送至安全设备或监测平台,不仅会造成网络带宽浪费,也会增加分析平台的计算压力,影响整体分析效率。
因此,现代网络汇聚分流平台逐渐增加了大量流量治理能力,包括:
• 基于二层至七层协议的精细化过滤;
• 数据包切片,仅保留分析所需报文内容;
• 报文去重,减少多路径镜像产生的重复数据;
• 隧道协议识别与解封装,如VXLAN、GRE、Geneve等;
• 元数据提取与增强,为后端平台提供更丰富的上下文信息。
这种变化意味着,网络汇聚分流设备已不再只是“流量搬运工”,而是承担网络数据预处理和数据治理的重要角色,为安全分析、业务监测和智能运维提供更加高质量的数据输入。
4.2 从物理网络走向云原生网络
近年来,企业IT基础设施逐渐由传统数据中心迁移至混合云和云原生架构,大量业务运行于虚拟机、容器及Kubernetes集群中;与此同时,网络流量也发生了显著变化。
传统汇聚分流主要关注南北向流量,即数据中心与外部网络之间的数据交换;而在云原生环境中,越来越多的业务通信发生在集群内部,形成大量东西向流量。这些流量通常不会经过传统网络出口,因此仅依赖物理TAP或交换机镜像已难以完整获取业务数据。
为解决这一问题,Virtual TAP(VTAP)、容器流量镜像以及基于宿主机的数据采集技术逐渐成为网络汇聚分流的重要组成部分,实现物理网络、虚拟网络及容器网络流量的统一采集。
未来,企业网络将长期处于物理网络与云网络并存的状态,网络汇聚分流平台也将逐步具备统一管理多种采集方式的能力,实现跨数据中心、跨云平台的统一流量治理。
4.3 从固定功能设备向可编程流量处理演进
传统网络设备的数据处理能力主要依赖固定功能ASIC,设备支持哪些协议、哪些流量处理功能,通常由厂商预先定义,当网络中出现新的封装协议、业务协议或特殊流量处理需求时,往往需要等待厂商升级软件或更换设备,用户难以根据业务需求进行扩展。
随着软件定义网络(SDN)和可编程数据平面技术的发展,网络开始从“固定处理”向“按需定义”演进。P4(Programming Protocol-independent Packet Processors,协议无关的包处理编程语言)等可编程技术使交换机能够根据业务需求动态定义报文解析、匹配和处理逻辑,而不再受限于固定协议。
与此同时,SmartNIC(Smart Network Interface Card,智能网卡)、DPU等智能网卡的发展,也将部分网络数据处理能力从CPU卸载到专用硬件,实现更高性能的数据采集、过滤及安全处理。
对于网络汇聚分流而言,这意味着未来的平台将不仅支持固定策略,还能够根据业务需求动态加载新的流量识别规则、协议解析能力及数据处理逻辑,从而具备更高的灵活性和可扩展性。
4.4 从网络可视化走向网络可观测性
网络汇聚分流平台产生的数据正在成为网络安全、性能分析和智能运维的重要输入,过去,网络数据主要用于事后分析和故障定位;现在更希望通过持续采集和实时处理,提前发现异常、识别风险并触发自动化响应。
在这一过程中,平台需要提供的不只是原始报文,还包括更加结构化的数据:
• 会话信息;
• 应用协议特征;
• 流量统计指标;
• 时延、重传和连接失败等性能指标;
• 流量变化趋势和异常行为特征。
这些数据可以被用于异常流量识别、安全威胁检测、热点业务发现、容量预测、故障根因分析和策略优化。
4.5 eBPF推动网络数据采集方式变革
近年来,eBPF(extended Berkeley Packet Filte,扩展伯克利包过滤器)逐渐成为云原生网络的重要基础技术。传统网络监测主要依赖端口镜像、网络TAP及Packet Broker获取网络流量,这种方式在物理网络环境下效果良好,但面对容器网络、微服务架构以及TLS加密通信时,采集难度显著增加。
eBPF通过在Linux内核动态加载安全校验后的程序,实现对网络事件、系统调用和内核协议栈的实时观测,无需修改应用程序即可获取高精度运行数据。相比传统抓包方式,其具有部署灵活、资源开销低、云原生兼容性好的优势。eBPF并不会完全替代传统网络汇聚分流设备,而是形成互补关系:
• 物理网络仍然依赖TAP、SPAN等方式获取链路流量;
• 云原生环境更多采用eBPF实现内核级观测;
• 汇聚分流平台负责统一接入、治理和调度来自不同来源的数据。
因此,未来网络汇聚分流平台将逐渐形成“物理采集+虚拟采集+内核观测”相结合的全栈数据采集体系。
4.6 AI驱动网络汇聚分流向智能数据服务平台演进
人工智能的发展正在推动网络汇聚分流进入新的阶段,过去,汇聚分流设备主要依据人工配置的静态策略完成流量过滤和分发。当网络规模不断扩大、业务持续变化时,这种方式难以及时适应复杂场景。
未来,AI将更多参与网络数据治理全过程,例如:
• 自动识别异常流量和未知业务;
• 根据网络负载动态优化流量调度策略;
• 自动推荐过滤规则和镜像策略;
• 基于历史数据预测链路拥塞和性能瓶颈;
• 与AIOps(Artificial Intelligence for IT Operations,智能运维)平台联动,实现故障自动定位和闭环优化。
从发展趋势来看,网络汇聚分流平台的价值正在从“连接分析设备”转向“连接数据与智能”。它不仅承担网络数据采集和治理职责,还将成为网络智能分析、自动化运维以及AI推理的重要数据底座,为构建统一的智能网络数据服务平台提供支撑。
五、国内外典型厂商产品技术特点及发展趋势
5.1 国外厂商
国外厂商起步较早,目前产品定位已不仅局限于流量汇聚分流,而是围绕Network Visibility(网络可视化)和Network Observability(网络可观测性)构建完整的数据服务体系。
(1)Gigamon:目前国际网络可观测领域最具代表性的厂商之一,其产品定位已经由传统的NPB升级为Deep Observability(深度可观测)。技术特点主要体现在:
• 在数据进入分析平台之前完成元数据生成、报文切片、协议识别、去重、解封装等处理,提高数据价值密度;
• 支持物理网络、公有云、私有云及Kubernetes环境,实现跨云统一可观测;
• 与安全和运维平台形成开放生态;
• 强调“只把有价值的数据发送给分析平台”,降低后端分析平台的计算成本。
(2)Keysight:长期深耕网络测试和流量可视化领域,其产品在运营商、大型数据中心及金融行业应用广泛。技术特点包括:
• 支持100G、400G甚至更高速率网络的线速处理;
• 提供高精度时间戳、流量切片、负载均衡、报文复制等能力;
• 支持VXLAN、GRE、GTP等Overlay协议解析;
• 与网络测试平台深度融合,实现网络验证、故障定位和性能分析一体化。
(3)Cisco:近年来逐渐将汇聚分流能力融入整体网络架构,而不是单独作为一类产品,Cisco的发展方向体现了“网络设备即数据源”的理念。其特点包括:
• 利用交换机Telemetry、NetFlow、ERSPAN等技术获取网络数据;
• 与Secure Network Analytics、Nexus Dashboard等平台深度集成;
• 支持SDN、ACI(Application Centric Infrastructure,以应用为中心的基础设施)等软件定义网络架构;
• 强调网络、安全、自动化运维协同。
(4)Arista:主要面向大型数据中心,其特点包括:
• 与Cloud Vision统一管理平台结合;
• 支持东西向流量监测;
• 支持EVPN、VXLAN等现代数据中心网络;
• 面向AI数据中心持续优化高带宽流量处理能力。
5.2 国内厂商
国内网络汇聚分流厂商主要依托运营商、网络安全和信创市场快速发展,近年来在超高速流量处理、协议解析、国产化适配等方面取得了较大进展,具有代表性的企业包括恒为科技、恒光信息、浩瀚深度等。其中,恒光信息、恒为科技等企业也是行业内长期深耕网络可视化前端基础设施的重要厂商。
(1)恒为科技是国内网络可视化基础架构的重要厂商,具备流量采集、汇聚分流、预处理、协议解析、数据存储等完整链路,形成较为完善的网络可视化产品体系,技术特点主要包括:
• 支持正交Clos架构,提高整机交换能力和扩展能力;
• 支持100G/400G高速接口及高密度端口部署;
• 提供流量过滤、复制、负载均衡、同源同宿等基础能力;
• 不断向网络可视化平台和智能数据平台延伸。
(2)恒光信息作为国内较早布局网络汇聚分流与海量网络数据处理领域的企业之一,长期专注于网络可视化前端产品核心技术研发,持续围绕高性能、智能化、平台化、信创等方向进行产品演进,其技术特点包括:
• 高性能汇聚分流平台;
• 数据服务平台;
• DPI深度协议识别;
• 大规模规则匹配;
(3)浩瀚深度:汇聚分流与 DPI 深度结合,逐步推进国产化交换芯片和智能分流平台,强调网络数据价值挖掘和运营级精细化分析能力。核心技术特点:
• 整机最大交换能力强;
• 处理芯片采用高性能硬件架构设计;
• 支持特征码等高级匹配规则,策略容量达千万级;
• 业界主流CLOS架构:密度高、散热好、集成度高。
5.3 发展趋势
网络汇聚分流正从“以设备为中心”的流量复制模式,向“以数据为中心”的网络数据服务架构演进,其核心技术路线正围绕高速处理、数据治理、云原生融合、智能编排以及自主可控等方向持续发展。
• 高速化:面向100G、400G及更高速率网络演进,在保障线速转发的基础上,实现复杂流量处理、协议识别和精细化策略执行,满足超大规模数据中心和智算中心的高吞吐需求。
• 数据治理化:从“复制流量”向“治理数据”转变,通过协议识别、报文过滤、切片、去重、元数据生成、隧道解封装等能力,提高数据质量,降低后端分析平台负载。
• 云原生化:从物理网络扩展到虚拟网络和容器网络,VTAP、eBPF等技术逐渐与传统TAP形成互补,实现物理网络、虚拟机、Kubernetes集群及多云环境的统一流量采集与治理。
• 智能化:AI逐步融入流量采集、策略编排和异常分析全过程,实现流量智能分类、动态策略优化、异常检测及AIOps联动,推动网络运维向智能化、自适应方向发展。
• 国产化与自主可控:随着信创和行业自主可控需求不断提升,汇聚分流平台正加快适配国产CPU、国产交换芯片、国产操作系统及信创生态,在运营商、金融、能源、政府等行业形成国产化解决方案,逐步实现关键基础设施自主可控。
六、结语
网络汇聚分流技术的发展,本质上反映了网络管理理念的变化:从关注“流量能否获取”,转向关注“数据能否产生价值”。未来,随着云原生、AI、可编程网络等技术持续成熟,网络汇聚分流将进一步融合数据治理、智能分析和自动化运维能力,成为连接网络、安全、运维与业务的重要枢纽。对于技术决策者而言,构建统一、开放、智能的网络数据服务平台,不仅能够提升网络可观测性和运维效率,更将为AI驱动的智能网络管理奠定坚实的数据基础,这也是网络汇聚分流技术未来持续演进的重要方向。
七、附页
缩写 英文全称 中文名称
ACI Application Centric Infrastructure 以应用为中心的基础设施
AIOps Artificial Intelligence for IT Operations 智能运维(面向 IT 运维的人工智能)
APM Application Performance Monitoring 应用性能监控
ASIC Application-Specific Integrated Circuit 专用集成电路
CPU Central Processing Unit 中央处理器
DPI Deep Packet Inspection 深度包检测
DPU Data Processing Unit 数据处理单元
eBPF extended Berkeley Packet Filter 扩展伯克利包过滤器
ERSPAN Encapsulated Remote Switched Port Analyzer 封装式远程端口镜像
EVPN Ethernet Virtual Private Network 以太网虚拟专用网络
Geneve Generic Network Virtualization Encapsulation 通用网络虚拟化封装
GRE Generic Routing Encapsulation 通用路由封装
GTP GPRS Tunneling Protocol GPRS 隧道协议
K8s Kubernetes 容器编排平台
NDR Network Detection and Response 网络检测与响应
NPB Network Packet Broker 网络数据包代理(网络汇聚分流设备)
P4 Programming Protocol-independent Packet Processors 协议无关的包处理编程语言
SDN Software-Defined Networking 软件定义网络
SmartNIC Smart Network Interface Card 智能网卡
SPAN Switched Port Analyzer 交换机端口镜像
TAP Test Access Point 分光器(网络测试接入点)
TLS Transport Layer Security 传输层安全协议
VTAP Virtual TAP 虚拟分光器(虚拟流量采集)
VXLAN Virtual eXtensible Local Area Network 虚拟扩展局域网
网络汇聚分流技术演进:从流量复制到智能数据服务平台