Firewall logları size bir olay olduğunu gösterebilir.
Peki ağınızda kim kiminle konuşuyor, hangi uygulama bant genişliğini tüketiyor veya hangi host anormal trafik üretiyor?
İşte bu noktada ntopng devreye girer.
ntopng, ağ trafiğini gerçek zamanlı analiz eden ve host, flow, protocol ve application seviyesinde görünürlük sağlayan bir Network Traffic Analysis / Monitoring platformudur. Community Edition açık kaynak ve ücretsizdir; Professional ve Enterprise sürümlerinde ek özellikler bulunur. ntop.org
Network Tarafında Neler Sunuyor?
ntopng, SPAN/Mirror port veya TAP üzerinden doğrudan trafik analiz edebilir.
Ayrıca:
- Live traffic monitoring
- Top Talkers
- Host ve subnet analizi
- Application / protocol visibility
- Interface kullanım takibi
- Flow analizi
gibi yetenekler sunar. ntop.org
NetFlow, sFlow ve IPFIX gibi flow verileri de analiz edilebilir. Ancak burada önemli bir teknik ayrıntı var:
Küçük ortamlarda ntopng doğrudan flow alabilir; daha büyük ve ölçeklenebilir yapılarda nProbe kullanılması önerilir.
nProbe, NetFlow/sFlow/IPFIX verisini toplar, normalize eder ve ntopng’e aktarır. ntop.org
Basit mimari:
Router / Switch / Firewall
↓
NetFlow / sFlow / IPFIX
↓
nProbe
↓
ntopng
↓
Traffic Analysis + Visibility
Security Tarafında Neden Önemli?
ntopng yalnızca trafik miktarını göstermez.
Flow ve host davranışlarını analiz ederek:
- Port scan
- Network scan
- Service scan
- Anormal flow sayıları
- Malware host bağlantıları
- Beklenmeyen trafik artışları
gibi olaylar için alert üretebilir. ntop.org
Örneğin bir host normalde birkaç servisle iletişim kurarken kısa sürede yüzlerce farklı porta SYN göndermeye başlarsa bu davranış port scanning açısından anlamlı hale gelebilir.
Bu nedenle ntopng, klasik monitoring’in yanında Network Security Monitoring perspektifinde de kullanılabilir.
Ancak ntopng’i tam anlamıyla IDS/IPS yerine koymak doğru değildir. Temel gücü network visibility, flow analysis ve davranışsal görünürlük tarafındadır.
Troubleshooting Açısından Avantajı
Bir bağlantı problemi olduğunda şu zinciri tek noktadan görebilmek oldukça değerlidir:
Source → Destination → Port → Protocol → Application → Traffic Volume
Örneğin:
“Internet yavaş.”
şikayetinde yalnızca interface utilization’a bakmak yerine:
Hangi host?
Hangi application?
Hangi destination?
Ne kadar trafik?
sorularına cevap verebilirsiniz.
Bu da ntopng’i NOC, SOC ve network troubleshooting süreçlerinde kullanışlı hale getirir.
SNMP Konusunda Küçük Bir Not
ntopng SNMP üzerinden network device monitoring de destekleyebilir; ancak tüm özellikler Community Edition’da bulunmaz. Güncel lisans modelinde gelişmiş SNMP desteği Enterprise M ve üzeri sürümlerde yer alıyor. ntop.org
Bu nedenle ntopng’i değerlendirirken:
Community Edition özellikleri ile lisanslı Enterprise özelliklerini birbirinden ayırmak gerekir.
Kısa Özet
ntopng’in temel değeri şudur:
Ağ trafiğini görünür hale getirmek.
Kim konuşuyor?
Nereye konuşuyor?
Hangi protokol veya uygulamayı kullanıyor?
Ne kadar trafik oluşturuyor?
Davranış normal mi?
Network güvenliğinde gerçekten de:
Göremediğiniz trafiği yönetmek ve korumak çok daha zordur.
ntopng, packet ve flow verisini anlamlandırarak network üzerinde gerçekte ne olduğunu görmenize yardımcı olur.
🔗 Proje Sayfası: ntopng resmi sitesi

Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler