İçeriğe atla
Cloudflare Wiki

    gez · aç · Esc kapat

    Network Flow

    Kendi router'larından gelen NetFlow, sFlow ve IPFIX verisini alıp ağ trafiğini görünür kılar. Tüm planlarda ücretsiz bir katmanı var — ama tüm veri ABD'de işleniyor.

    • DurumGenel kullanımda
    • FiyatÜcretsiz katman tüm hesaplarda; Enterprise fiyatı yayımlanmıyor
    • Ücretsiz katmanvar
    • Doğrulama

    Network Flow nedir?

    “Improve your network and cloud traffic visibility… Formerly Magic Network Monitoring.

    Available on all plans

    “All users can use the free version in a home network, network lab, or business to get end-to-end visibility across their network traffic.”

    Çözdüğü problem: kendi ağındaki trafiği görmek. Cloudflare’in diğer ürünlerinden farkı, bu verinin Cloudflare’den geçmesi gerekmemesi — router’ların flow kayıtlarını doğrudan Cloudflare’in toplayıcısına gönderiyor, ve Cloudflare’e hiç uğramayan trafiği bile görüyorsun.

    İsim değişikliği

    Magic Network Monitoring → Network Flow. Doküman kökü /network-flow/; /magic-network-monitoring/ 301 ile oraya gidiyor.

    17 Şubat 2026 “Cloudflare One Product Name Updates” changelog’unda birlikte değişenler:

    EskiYeni
    Magic Network MonitoringNetwork Flow
    Magic FirewallCloudflare Network Firewall
    Magic WANCloudflare WAN
    Magic Cloud NetworkingCloudflare One Multi-cloud Networking

    “No action is required by you — all functionality, existing configurations, and billing will remain exactly the same.”

    Nasıl çalışır?

    Desteklenen protokoller

    “The service supports NetFlow v5, NetFlow v9, IPFIX, and sFlow. In cloud environments, it supports AWS VPC flow logs through AWS Firehose.”

    Dört on-prem protokolün dördü de destekleniyor. AWS VPC yolu beta.

    “Yalnızca NetFlow v9 destekleniyor” yaygın bir yanlış bilgi — sFlow ve IPFIX de var.

    Toplayıcı uçları

    ProtokolHedef
    NetFlow / IPFIX162.159.65.1:2055
    sFlow162.159.65.1:6343

    Güvenlik duvarında bu hedeflere UDP çıkışını açman gerekiyor. En sık atlanan adım bu — ve başarısızlık sessiz, çünkü UDP’de teyit yok.

    Kural API’si

    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
      --request POST --header "Authorization: Bearer $CF_API_TOKEN" \
      --json '{
        "name":"veri-merkezi-hacim",
        "prefixes":["203.0.113.0/24"],
        "type":"threshold",
        "packet_threshold":10000,
        "duration":"1m0s",
        "automatic_advertisement":false
      }'

    Eşiği paket/sn veya bit/sn olarak verebiliyorsun; otomatik eşik seçenekleri de var. Bildirimler e-posta, webhook veya PagerDuty’ye gidiyor.

    automatic_advertisement alanı, Magic Transit on-demand kurulumunda eşik aşıldığında BGP duyurusunu otomatik tetikleyen kanca:

    “Enterprise customers can use Network Flow with Magic Transit on-demand to monitor their network, identify volumetric DDoS attacks, and activate Magic Transit on-demand to mitigate those attacks.”

    Limitler (ücretsiz sürüm)

    ÖğeDeğer
    Router10
    Kural25
    Flow hızısaniyede 250 (hesap başına)
    Tespit için flow verisi6 saat
    GraphQL analytics saklamaEnterprise 90 gün · diğerleri 7 gün

    GraphQL dataset’i: mnmFlowDataAdaptiveGroups (legacy önek korunuyor).

    Ne zaman kullanılır, ne zaman kullanılmaz

    Kullanılır

    • Ağında hacim tabanlı bir anomaliyi yakalamak istiyorsan. Eşik kuralları ve bildirimler tam bunun için.
    • Magic Transit on-demand kullanıyorsan. automatic_advertisement ile tespit ve azaltma arasındaki halkayı kapatıyor.
    • Ücretsiz bir başlangıç noktası arıyorsan. Ev ağı, laboratuvar veya küçük bir işletme için ücretsiz katman gerçekten kullanılabilir.
    • Cloudflare’e uğramayan trafiği görmen gerekiyorsa. Diğer Cloudflare analitik ürünlerinin hiçbiri bunu yapamıyor.

    Kullanılmaz

    Avrupa veri egemenliği açıksa. Kullanamıyorsun — kısıt mutlak.

    Türkiye’de veri yerleşimi şartsa. Flow verisi ABD’de işleniyor ve seçenek yok.

    Tam bir NetFlow analizörü arıyorsan. Uzun süreli flow saklama yok (tespit için 6 saat), keyfi flow detayına inme yok, top-talker keşfi yok. Kentik, ntopng veya Elastiflow’un yaptığı işi yapmıyor.

    Kapasite planlaması yapacaksan. 6 saatlik pencere ve 7 günlük analytics saklama (Enterprise değilse) aylık trend analizine yetmiyor.

    Yüksek hacimli bir ağın varsa. Ücretsiz katman saniyede 250 flow’da tıkanıyor. Orta ölçekli bir kurumsal ağ bunu rahatlıkla aşıyor — örnekleme oranını yükseltmen ya da Enterprise’a geçmen gerekiyor.

    Örnekleme yapmak istemiyorsan. Exporter’da örnekleme zaten bekleniyor. Tam sayım istiyorsan bu ürün değil.

    Satıcı yapılandırması için rehber bekliyorsan. Doküman CLI örneği vermiyor.

    Somut örnekler

    Linux’ta softflowd ile flow üretmek

    # Kurulum (Debian/Ubuntu)
    sudo apt-get update && sudo apt-get install -y softflowd
    
    # NetFlow v9, her 100 pakette bir örnek
    sudo softflowd -i eth0 -n 162.159.65.1:2055 -v 9 -s 100
    
    # Çalıştığını doğrula
    sudo softflowctl -c /var/run/softflowd.ctl statistics

    Güvenlik duvarında çıkışı açmak

    # NetFlow / IPFIX
    sudo ufw allow out to 162.159.65.1 port 2055 proto udp
    # sFlow
    sudo ufw allow out to 162.159.65.1 port 6343 proto udp
    
    # Paketlerin gerçekten çıktığını doğrula
    sudo tcpdump -ni eth0 'host 162.159.65.1 and udp' -c 20

    Eşik kuralı oluşturmak

    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
      --request POST -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{
        "name":"ist-dc-hacim-uyarisi",
        "prefixes":["203.0.113.0/24"],
        "type":"threshold",
        "packet_threshold":10000,
        "duration":"1m0s",
        "automatic_advertisement":false
      }'

    Kuralları listelemek

    curl -sS "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
      -H "Authorization: Bearer $CF_API_TOKEN" \
      | jq -r '.result[] | "\(.name)\t\(.prefixes|join(","))\t\(.packet_threshold)pps\t\(.duration)"'

    Flow verisini GraphQL’den okumak

    curl -sS https://api.cloudflare.com/client/v4/graphql \
      -H "Authorization: Bearer $CF_API_TOKEN" -H 'Content-Type: application/json' \
      --data '{"query":"
        query($hesap: String!, $bas: Time!, $bit: Time!) {
          viewer { accounts(filter:{accountTag:$hesap}) {
            mnmFlowDataAdaptiveGroups(
              filter:{ datetime_geq:$bas, datetime_leq:$bit }, limit: 50
            ) { count sum { packets bits } dimensions { datetimeMinute } }
          }}}",
        "variables":{"hesap":"'"$ACCOUNT_ID"'",
                     "bas":"2026-09-01T00:00:00Z","bit":"2026-09-01T06:00:00Z"}}' | jq

    Dataset adının hâlâ mnm önekiyle başladığına dikkat.

    Demo 1: On-prem bir sunucudan gerçek flow verisi göndermek

    Bu demo, ürünün Türkiye’deki en somut kullanım senaryosunu kuruyor: kendi sunucundaki trafiği Cloudflare’e göstermek.

    Adım 1 — Router’ı kaydet

    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/config" \
      --request PUT -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"name":"ist-lab","router_ips":["203.0.113.50"]}'
    mnm/config yanıtı ve panelde kayıtlı router IP'sinin görünmesi

    Adım 2 — Çıkışı aç ve doğrula

    sudo ufw allow out to 162.159.65.1 port 2055 proto udp
    sudo tcpdump -ni eth0 'host 162.159.65.1 and udp port 2055' -c 5
    tcpdump çıktısında 162.159.65.1:2055 hedefine giden UDP paketleri

    Adım 3 — softflowd’u başlat

    sudo softflowd -i eth0 -n 162.159.65.1:2055 -v 9 -s 100
    sudo softflowctl -c /var/run/softflowd.ctl statistics
    Gönderilen flow sayısı, aktif flow'lar ve exporter istatistikleri

    Adım 4 — Ölçülebilir trafik üret

    # Bilinen hacimde trafik — 100 MB indir
    curl -sS -o /dev/null https://speed.cloudflare.com/__down?bytes=104857600
    # Ve birkaç farklı hedefe bağlan
    for h in 1.1.1.1 8.8.8.8 9.9.9.9; do ping -c 20 "$h" >/dev/null; done

    Adım 5 — Panelde belirmesini bekle

    Network Flow panelinde router'dan gelen ilk verinin göründüğü an ve zaman damgası
    Kaynak/hedef ve protokol bazlı flow dağılımı grafiği

    Adım 6 — Örneklemenin etkisini göster

    -s 100 ile her 100 pakette bir örnek alıyorsun. Ürettiğin bilinen hacim ile panelde görünen rakamı karşılaştır.

    Gerçekte üretilen 100 MB ile panelde raporlanan hacmin karşılaştırması

    Adım 7 — GraphQL’den aynı veriyi çek

    GraphQL sorgusunun döndürdüğü dakika bazlı paket ve bit sayıları

    Panel ile GraphQL rakamlarını karşılaştır.

    Bu demoda ölçülenler:

    ÖlçütDeğer
    tcpdump’ta çıkan UDP paketivar / yok
    softflowd’un gönderdiği flow sayısıölç
    Panelde ilk verinin belirme süresiölç
    Gerçek trafik hacmi100 MB (bilinen)
    Panelde raporlanan hacimölç — örnekleme oranıyla çarp
    Flow/sn oranıölç — 250 tavanına ne kadar yakın
    GraphQL ile panel tutarlılığıkarşılaştır

    Demo 2: Eşik kuralını tetiklemek

    Adım 1 — Düşük eşikli bir kural kur

    RULE=$(curl -sS ".../accounts/$ACCOUNT_ID/mnm/rules" --request POST \
      -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{
        "name":"demo-esik",
        "prefixes":["203.0.113.50/32"],
        "type":"threshold",
        "packet_threshold":500,
        "duration":"1m0s",
        "automatic_advertisement":false
      }' | jq -r '.result.id')

    Eşiği kasten düşük tut — demonun tetiklenebilmesi için.

    Kural API yanıtı ve panelde kuralın listelenmesi

    Adım 2 — Bildirim hedefini kur

    E-posta veya webhook bildiriminin Network Flow kuralına bağlandığı ekran

    Adım 3 — Eşiği aşan trafik üret

    # Eşiğin üstüne çıkacak paket hızı
    T0=$(date -u +%H:%M:%S); echo "başlangıç: $T0"
    timeout 120 ping -f -s 1000 203.0.113.50 2>/dev/null || \
      timeout 120 sh -c 'while :; do curl -sS -o /dev/null https://ornek.com.tr/; done'
    T1=$(date -u +%H:%M:%S); echo "bitiş: $T1"

    Adım 4 — Bildirimin gelişini zamanla

    E-posta veya webhook bildiriminin içeriği ve geliş zaman damgası

    Trafiği başlattığın an ile bildirimin geldiği an arasındaki farkı kaydet — bu, ürünün gerçek tepki süresi.

    Adım 5 — Panelde olayı gör

    Network Flow panelinde kuralın tetiklendiği anı gösteren grafik ve olay kaydı

    Adım 6 — 6 saatlik saklama sınırını göster

    Ertesi gün aynı olayı sorgula.

    Tespit verisinin artık erişilebilir olmadığı, yalnızca toplulaştırılmış analytics'in kaldığı ekran

    Bu demoda ölçülenler:

    ÖlçütDeğer
    Kural eşiği500 pps / 1 dk
    Trafiğin başlama anızaman damgası
    Bildirimin geliş anızaman damgası
    Tespit gecikmesifark
    Panelde olayın görünme anızaman damgası
    6 saat sonra flow detayıerişilemiyor
    6 saat sonra analyticserişilebilir (7 veya 90 gün)

    Fiyatlandırma

    KalemDurum
    Plan gereksinimi“Available on all plans” — ücretsiz plan dahil
    Ücretsiz katmantüm hesaplarda
    Router (ücretsiz)10
    Kural (ücretsiz)25
    Flow hızı (ücretsiz)saniyede 250, hesap başına
    Tespit verisi saklama6 saat
    Analytics saklamaEnterprise 90 gün · diğerleri 7 gün
    Enterprise fiyatıyayımlanmıyor — Magic Transit sözleşmeleriyle satılıyor

    Lisanslama ve hukuki çerçeve

    Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir.

    Flow verisi ne içeriyor. Kaynak ve hedef IP adresleri, portlar, protokoller, paket ve bayt sayıları, zaman damgaları. Yani:

    • Ağ topolojin — hangi alt ağların hangi hizmetlerle konuştuğu
    • Trafik desenlerin — hangi saatlerde ne kadar, nereye
    • İç IP adresleri — RFC 1918 adresleri de flow kayıtlarına giriyor

    Bu veri, doğrudan kişisel veri olmasa da bir kurumun ağ mimarisini önemli ölçüde açığa çıkarıyor. ABD’de işleneceğini bilerek karar ver.

    Türkiye için alternatif. Veri yerleşimi şartsa kendi altyapında bir NetFlow toplayıcısı çalıştırman gerekiyor: ntopng, Elastiflow veya pmacct. Bunlar aynı zamanda Network Flow’un vermediği uzun süreli saklama ve derin analiz yeteneklerini de sağlıyor — yani kısıt seni daha yetenekli bir araca itiyor, sadece kurulum ve bakım maliyetiyle.

    Bildirim içeriği. Eşik bildirimleri prefix ve hacim bilgisi taşıyor. Webhook hedefini üçüncü taraf bir sisteme yönlendiriyorsan bu bilgi oraya da gidiyor.

    Sık yapılan hatalar

    Yeni yazılarda hâlâ “Magic Network Monitoring” demek. Ürünün adı Network Flow.

    API yollarını yeni ada göre değiştirmek. Yollar hâlâ /mnm/; GraphQL dataset’i hâlâ mnmFlowDataAdaptiveGroups.

    Magic Transit’in de yeniden adlandırıldığını sanmak. Adlandırılmadı.

    Yalnızca NetFlow v9 desteklendiğini sanmak. NetFlow v5, v9, IPFIX ve sFlow’un dördü de var.

    162.159.65.1’e UDP çıkışını açmayı unutmak. UDP’de teyit yok; başarısızlık sessiz.

    Uzun süreli flow depolama beklemek. Tespit verisi yalnızca 6 saat.

    AB veri yerleşiminin mümkün olduğunu sanmak. Mümkün değil — ürün hiç kullanılamıyor.

    Örneklemeyi hesaba katmadan hacim yorumlamak. -s 100 ile gördüğün rakamı 100 ile çarpman gerekiyor.

    250 flow/sn tavanını göz ardı etmek. Orta ölçekli bir ağ bunu rahatça aşıyor.

    Bir bloktan alınan satıcı config’ini körlemesine uygulamak. Cloudflare CLI örneği yayımlamıyor; kendi cihazının dokümanına bak.

    Ürünü kurumsal sanıp ücretsiz katmanı denememek. “Available on all plans” — ev ağında bile çalışıyor.

    Network Analytics ile karıştırmak. Farklı veri kaynağı, farklı plan kapısı.

    Sıkça sorulan sorular

    Türkiye'den veya AB'den kullanabilir miyim?
    AB veri egemenliği açıksa hayır — bu sert bir uyumsuzluk. Doküman birebir: “All flow data is processed on Cloudflare's servers in the US. If you enable data sovereignty in Europe, you cannot use Network Flow.” Türkiye için ayrıca bir kısıt belirtilmiyor ama flow verinin ABD'de işleneceğini bilerek karar vermen gerekiyor. Ağ topolojin ve trafik desenlerin bu veride görünür oluyor.
    Adı değişmiş mi?
    Evet. Magic Network Monitoring → Network Flow. Doküman kökü /network-flow/; /magic-network-monitoring/ 301 ile oraya gidiyor. 17 Şubat 2026 changelog'unda birlikte yeniden adlandırılanlar: Magic Firewall → Cloudflare Network Firewall, Magic WAN → Cloudflare WAN, Magic Cloud Networking → Cloudflare One Multi-cloud Networking. Magic Transit yeniden adlandırılmadı — hâlâ Magic Transit.
    API yolları da değişti mi?
    Hayır — ve bu otomasyonu kıran nokta. REST yolları hâlâ /accounts/{id}/mnm/rules ve /mnm/config. GraphQL dataset'i de legacy önekini koruyor: mnmFlowDataAdaptiveGroups. Ürün adı değişti, API değişmedi. Changelog'un kendi ifadesi: “No action is required by you — all functionality, existing configurations, and billing will remain exactly the same.”
    Hangi protokolleri destekliyor?
    Birebir: “The service supports NetFlow v5, NetFlow v9, IPFIX, and sFlow. In cloud environments, it supports AWS VPC flow logs through AWS Firehose.” Dört on-prem protokolün dördü de destekleniyor; AWS VPC yolu beta. “Yalnızca NetFlow v9 destekleniyor” yaygın bir yanlış bilgi.
    Toplayıcı adresleri ne?
    NetFlow ve IPFIX için 162.159.65.1:2055, sFlow için 162.159.65.1:6343. Güvenlik duvarında bu hedeflere UDP çıkışını açman gerekiyor — en sık atlanan adım.
    Cloudflare router yapılandırma örneği veriyor mu?
    Neredeyse hiç. Network Flow dokümanlarında Cisco IOS, Juniper veya MikroTik için tek bir CLI örneği yok — yalnızca genel Flexible NetFlow alan gereksinimleri var. Desteklenen router sayfası pfSense ve OpenWrt için softflowd'dan söz ediyor; savunulabilir tek somut örnek bu. Bir blogda gördüğün satıcı config'ini körlemesine uygulama, kendi cihazının dokümanına bak.
    Network Analytics ile farkı ne?
    En çok karıştırılan ikili. Network Flow senin kendi router'larından gelen flow verisini alıyor — Cloudflare'e hiç uğramayan trafik için bile, ve her planda. Network Analytics ise zaten Cloudflare'den geçen trafiği raporluyor (Magic Transit, Spectrum, BYOIP) ve yalnızca Enterprise.
    Ücretsiz katmanın limitleri ne?
    Router 10 · kural 25 · saniyede 250 flow (hesap başına) · tespit için flow verisi 6 saat saklanıyor · GraphQL analytics saklama Enterprise'da 90 gün, değilse 7 gün. 250 flow/sn orta ölçekli bir ağda çabuk doluyor.
    Uzun süreli flow analizi yapabilir miyim?
    Hayır. Tespit için flow verisi yalnızca 6 saat tutuluyor. Kentik, ntopng veya Elastiflow düzeyinde keyfi flow detayına inme, top-talker keşfi veya aylar geriye giden kapasite planlaması yapamıyorsun. Bu bir tespit ve uyarı aracı, tam bir NetFlow analizörü değil.
    Magic Transit ile birlikte ne yapıyor?
    Birebir: “Enterprise customers can use Network Flow with Magic Transit on-demand to monitor their network, identify volumetric DDoS attacks, and activate Magic Transit on-demand to mitigate those attacks.” Kancası automatic_advertisement alanı — eşik aşıldığında BGP duyurusunu otomatik tetikliyor.
    Bildirimleri nereye gönderebilirim?
    E-posta, webhook ve PagerDuty. Kural tipi threshold; eşiği paket/sn veya bit/sn olarak veriyorsun ve otomatik eşik seçenekleri de var.
    Kurumsal bir ürün mü?
    Hayır — bu yaygın bir yanlış sınıflandırma. Doküman birebir “Available on all plans” diyor ve devam ediyor: “All users can use the free version in a home network, network lab, or business to get end-to-end visibility across their network traffic.” Ev ağında bile kullanılabiliyor.
    Enterprise fiyatı ne?
    Yayımlanmıyor. Ücretsiz katman tüm hesaplarda; Enterprise için ayrı bir yayımlanmış fiyat yok, Magic Transit sözleşmeleriyle birlikte satılıyor. Bu sayfada tahmin verilmemiştir.
    Exporter'da örnekleme yapmalı mıyım?
    Evet, ve zaten bekleniyor. 250 flow/sn'lik ücretsiz katman tavanına takılmamak için router'da örnekleme oranı ayarlaman gerekiyor — softflowd örneğinde -s 100 her 100 pakette bir örnek anlamına geliyor. Örneklemeyi hesaba katmadan trafik hacmi yorumlamak yanlış sonuç veriyor.

    İlgili servisler

    • Magic TransitKendi IP bloğunu BGP ile Cloudflare’e announce edip tüm ağ trafiğini DDoS koruması altına alır.
    • AnalyticsTrafik, cache hit oranı, güvenlik olayları ve Core Web Vitals ölçümleri.
    • Network InterconnectVeri merkezini Cloudflare’e fiziksel veya sanal private hatla bağlar.
    • Log ExplorerHam request loglarını Cloudflare içinde saklayıp SQL benzeri sorgularla inceler.

    Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.

    Hata bildir

    Yanlış bir rakam, eskimiş bir bilgi veya bozuk bir bağlantı mı buldun? Bildir, kaynağıyla birlikte kontrol edelim.