Network Flow
Kendi router'larından gelen NetFlow, sFlow ve IPFIX verisini alıp ağ trafiğini görünür kılar. Tüm planlarda ücretsiz bir katmanı var — ama tüm veri ABD'de işleniyor.
- DurumGenel kullanımda
- FiyatÜcretsiz katman tüm hesaplarda; Enterprise fiyatı yayımlanmıyor
- Ücretsiz katmanvar
- Doğrulama
Network Flow nedir?
“Improve your network and cloud traffic visibility… Formerly Magic Network Monitoring.”
“Available on all plans”
“All users can use the free version in a home network, network lab, or business to get end-to-end visibility across their network traffic.”
Çözdüğü problem: kendi ağındaki trafiği görmek. Cloudflare’in diğer ürünlerinden farkı, bu verinin Cloudflare’den geçmesi gerekmemesi — router’ların flow kayıtlarını doğrudan Cloudflare’in toplayıcısına gönderiyor, ve Cloudflare’e hiç uğramayan trafiği bile görüyorsun.
İsim değişikliği
Magic Network Monitoring → Network Flow. Doküman kökü /network-flow/;
/magic-network-monitoring/ 301 ile oraya gidiyor.
17 Şubat 2026 “Cloudflare One Product Name Updates” changelog’unda birlikte değişenler:
| Eski | Yeni |
|---|---|
| Magic Network Monitoring | Network Flow |
| Magic Firewall | Cloudflare Network Firewall |
| Magic WAN | Cloudflare WAN |
| Magic Cloud Networking | Cloudflare One Multi-cloud Networking |
“No action is required by you — all functionality, existing configurations, and billing will remain exactly the same.”
Nasıl çalışır?
Desteklenen protokoller
“The service supports NetFlow v5, NetFlow v9, IPFIX, and sFlow. In cloud environments, it supports AWS VPC flow logs through AWS Firehose.”
Dört on-prem protokolün dördü de destekleniyor. AWS VPC yolu beta.
“Yalnızca NetFlow v9 destekleniyor” yaygın bir yanlış bilgi — sFlow ve IPFIX de var.
Toplayıcı uçları
| Protokol | Hedef |
|---|---|
| NetFlow / IPFIX | 162.159.65.1:2055 |
| sFlow | 162.159.65.1:6343 |
Güvenlik duvarında bu hedeflere UDP çıkışını açman gerekiyor. En sık atlanan adım bu — ve başarısızlık sessiz, çünkü UDP’de teyit yok.
Kural API’si
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
--request POST --header "Authorization: Bearer $CF_API_TOKEN" \
--json '{
"name":"veri-merkezi-hacim",
"prefixes":["203.0.113.0/24"],
"type":"threshold",
"packet_threshold":10000,
"duration":"1m0s",
"automatic_advertisement":false
}'
Eşiği paket/sn veya bit/sn olarak verebiliyorsun; otomatik eşik seçenekleri de var. Bildirimler e-posta, webhook veya PagerDuty’ye gidiyor.
automatic_advertisement alanı, Magic Transit on-demand kurulumunda eşik aşıldığında BGP
duyurusunu otomatik tetikleyen kanca:
“Enterprise customers can use Network Flow with Magic Transit on-demand to monitor their network, identify volumetric DDoS attacks, and activate Magic Transit on-demand to mitigate those attacks.”
Limitler (ücretsiz sürüm)
| Öğe | Değer |
|---|---|
| Router | 10 |
| Kural | 25 |
| Flow hızı | saniyede 250 (hesap başına) |
| Tespit için flow verisi | 6 saat |
| GraphQL analytics saklama | Enterprise 90 gün · diğerleri 7 gün |
GraphQL dataset’i: mnmFlowDataAdaptiveGroups (legacy önek korunuyor).
Ne zaman kullanılır, ne zaman kullanılmaz
Kullanılır
- Ağında hacim tabanlı bir anomaliyi yakalamak istiyorsan. Eşik kuralları ve bildirimler tam bunun için.
- Magic Transit on-demand kullanıyorsan.
automatic_advertisementile tespit ve azaltma arasındaki halkayı kapatıyor. - Ücretsiz bir başlangıç noktası arıyorsan. Ev ağı, laboratuvar veya küçük bir işletme için ücretsiz katman gerçekten kullanılabilir.
- Cloudflare’e uğramayan trafiği görmen gerekiyorsa. Diğer Cloudflare analitik ürünlerinin hiçbiri bunu yapamıyor.
Kullanılmaz
Avrupa veri egemenliği açıksa. Kullanamıyorsun — kısıt mutlak.
Türkiye’de veri yerleşimi şartsa. Flow verisi ABD’de işleniyor ve seçenek yok.
Tam bir NetFlow analizörü arıyorsan. Uzun süreli flow saklama yok (tespit için 6 saat), keyfi flow detayına inme yok, top-talker keşfi yok. Kentik, ntopng veya Elastiflow’un yaptığı işi yapmıyor.
Kapasite planlaması yapacaksan. 6 saatlik pencere ve 7 günlük analytics saklama (Enterprise değilse) aylık trend analizine yetmiyor.
Yüksek hacimli bir ağın varsa. Ücretsiz katman saniyede 250 flow’da tıkanıyor. Orta ölçekli bir kurumsal ağ bunu rahatlıkla aşıyor — örnekleme oranını yükseltmen ya da Enterprise’a geçmen gerekiyor.
Örnekleme yapmak istemiyorsan. Exporter’da örnekleme zaten bekleniyor. Tam sayım istiyorsan bu ürün değil.
Satıcı yapılandırması için rehber bekliyorsan. Doküman CLI örneği vermiyor.
Somut örnekler
Linux’ta softflowd ile flow üretmek
# Kurulum (Debian/Ubuntu)
sudo apt-get update && sudo apt-get install -y softflowd
# NetFlow v9, her 100 pakette bir örnek
sudo softflowd -i eth0 -n 162.159.65.1:2055 -v 9 -s 100
# Çalıştığını doğrula
sudo softflowctl -c /var/run/softflowd.ctl statistics
Güvenlik duvarında çıkışı açmak
# NetFlow / IPFIX
sudo ufw allow out to 162.159.65.1 port 2055 proto udp
# sFlow
sudo ufw allow out to 162.159.65.1 port 6343 proto udp
# Paketlerin gerçekten çıktığını doğrula
sudo tcpdump -ni eth0 'host 162.159.65.1 and udp' -c 20
Eşik kuralı oluşturmak
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
--request POST -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{
"name":"ist-dc-hacim-uyarisi",
"prefixes":["203.0.113.0/24"],
"type":"threshold",
"packet_threshold":10000,
"duration":"1m0s",
"automatic_advertisement":false
}'
Kuralları listelemek
curl -sS "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/rules" \
-H "Authorization: Bearer $CF_API_TOKEN" \
| jq -r '.result[] | "\(.name)\t\(.prefixes|join(","))\t\(.packet_threshold)pps\t\(.duration)"'
Flow verisini GraphQL’den okumak
curl -sS https://api.cloudflare.com/client/v4/graphql \
-H "Authorization: Bearer $CF_API_TOKEN" -H 'Content-Type: application/json' \
--data '{"query":"
query($hesap: String!, $bas: Time!, $bit: Time!) {
viewer { accounts(filter:{accountTag:$hesap}) {
mnmFlowDataAdaptiveGroups(
filter:{ datetime_geq:$bas, datetime_leq:$bit }, limit: 50
) { count sum { packets bits } dimensions { datetimeMinute } }
}}}",
"variables":{"hesap":"'"$ACCOUNT_ID"'",
"bas":"2026-09-01T00:00:00Z","bit":"2026-09-01T06:00:00Z"}}' | jq
Dataset adının hâlâ mnm önekiyle başladığına dikkat.
Demo 1: On-prem bir sunucudan gerçek flow verisi göndermek
Bu demo, ürünün Türkiye’deki en somut kullanım senaryosunu kuruyor: kendi sunucundaki trafiği Cloudflare’e göstermek.
Adım 1 — Router’ı kaydet
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/config" \
--request PUT -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{"name":"ist-lab","router_ips":["203.0.113.50"]}'
Adım 2 — Çıkışı aç ve doğrula
sudo ufw allow out to 162.159.65.1 port 2055 proto udp
sudo tcpdump -ni eth0 'host 162.159.65.1 and udp port 2055' -c 5
Adım 3 — softflowd’u başlat
sudo softflowd -i eth0 -n 162.159.65.1:2055 -v 9 -s 100
sudo softflowctl -c /var/run/softflowd.ctl statistics
Adım 4 — Ölçülebilir trafik üret
# Bilinen hacimde trafik — 100 MB indir
curl -sS -o /dev/null https://speed.cloudflare.com/__down?bytes=104857600
# Ve birkaç farklı hedefe bağlan
for h in 1.1.1.1 8.8.8.8 9.9.9.9; do ping -c 20 "$h" >/dev/null; done
Adım 5 — Panelde belirmesini bekle
Adım 6 — Örneklemenin etkisini göster
-s 100 ile her 100 pakette bir örnek alıyorsun. Ürettiğin bilinen hacim ile panelde görünen
rakamı karşılaştır.
Adım 7 — GraphQL’den aynı veriyi çek
Panel ile GraphQL rakamlarını karşılaştır.
Bu demoda ölçülenler:
| Ölçüt | Değer |
|---|---|
tcpdump’ta çıkan UDP paketi | var / yok |
| softflowd’un gönderdiği flow sayısı | ölç |
| Panelde ilk verinin belirme süresi | ölç |
| Gerçek trafik hacmi | 100 MB (bilinen) |
| Panelde raporlanan hacim | ölç — örnekleme oranıyla çarp |
| Flow/sn oranı | ölç — 250 tavanına ne kadar yakın |
| GraphQL ile panel tutarlılığı | karşılaştır |
Demo 2: Eşik kuralını tetiklemek
Adım 1 — Düşük eşikli bir kural kur
RULE=$(curl -sS ".../accounts/$ACCOUNT_ID/mnm/rules" --request POST \
-H "Authorization: Bearer $CF_API_TOKEN" \
--json '{
"name":"demo-esik",
"prefixes":["203.0.113.50/32"],
"type":"threshold",
"packet_threshold":500,
"duration":"1m0s",
"automatic_advertisement":false
}' | jq -r '.result.id')
Eşiği kasten düşük tut — demonun tetiklenebilmesi için.
Adım 2 — Bildirim hedefini kur
Adım 3 — Eşiği aşan trafik üret
# Eşiğin üstüne çıkacak paket hızı
T0=$(date -u +%H:%M:%S); echo "başlangıç: $T0"
timeout 120 ping -f -s 1000 203.0.113.50 2>/dev/null || \
timeout 120 sh -c 'while :; do curl -sS -o /dev/null https://ornek.com.tr/; done'
T1=$(date -u +%H:%M:%S); echo "bitiş: $T1"
Adım 4 — Bildirimin gelişini zamanla
Trafiği başlattığın an ile bildirimin geldiği an arasındaki farkı kaydet — bu, ürünün gerçek tepki süresi.
Adım 5 — Panelde olayı gör
Adım 6 — 6 saatlik saklama sınırını göster
Ertesi gün aynı olayı sorgula.
Bu demoda ölçülenler:
| Ölçüt | Değer |
|---|---|
| Kural eşiği | 500 pps / 1 dk |
| Trafiğin başlama anı | zaman damgası |
| Bildirimin geliş anı | zaman damgası |
| Tespit gecikmesi | fark |
| Panelde olayın görünme anı | zaman damgası |
| 6 saat sonra flow detayı | erişilemiyor |
| 6 saat sonra analytics | erişilebilir (7 veya 90 gün) |
Fiyatlandırma
| Kalem | Durum |
|---|---|
| Plan gereksinimi | “Available on all plans” — ücretsiz plan dahil |
| Ücretsiz katman | tüm hesaplarda |
| Router (ücretsiz) | 10 |
| Kural (ücretsiz) | 25 |
| Flow hızı (ücretsiz) | saniyede 250, hesap başına |
| Tespit verisi saklama | 6 saat |
| Analytics saklama | Enterprise 90 gün · diğerleri 7 gün |
| Enterprise fiyatı | yayımlanmıyor — Magic Transit sözleşmeleriyle satılıyor |
Lisanslama ve hukuki çerçeve
Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir.
Flow verisi ne içeriyor. Kaynak ve hedef IP adresleri, portlar, protokoller, paket ve bayt sayıları, zaman damgaları. Yani:
- Ağ topolojin — hangi alt ağların hangi hizmetlerle konuştuğu
- Trafik desenlerin — hangi saatlerde ne kadar, nereye
- İç IP adresleri — RFC 1918 adresleri de flow kayıtlarına giriyor
Bu veri, doğrudan kişisel veri olmasa da bir kurumun ağ mimarisini önemli ölçüde açığa çıkarıyor. ABD’de işleneceğini bilerek karar ver.
Türkiye için alternatif. Veri yerleşimi şartsa kendi altyapında bir NetFlow toplayıcısı çalıştırman gerekiyor: ntopng, Elastiflow veya pmacct. Bunlar aynı zamanda Network Flow’un vermediği uzun süreli saklama ve derin analiz yeteneklerini de sağlıyor — yani kısıt seni daha yetenekli bir araca itiyor, sadece kurulum ve bakım maliyetiyle.
Bildirim içeriği. Eşik bildirimleri prefix ve hacim bilgisi taşıyor. Webhook hedefini üçüncü taraf bir sisteme yönlendiriyorsan bu bilgi oraya da gidiyor.
Sık yapılan hatalar
Yeni yazılarda hâlâ “Magic Network Monitoring” demek. Ürünün adı Network Flow.
API yollarını yeni ada göre değiştirmek. Yollar hâlâ /mnm/; GraphQL dataset’i hâlâ
mnmFlowDataAdaptiveGroups.
Magic Transit’in de yeniden adlandırıldığını sanmak. Adlandırılmadı.
Yalnızca NetFlow v9 desteklendiğini sanmak. NetFlow v5, v9, IPFIX ve sFlow’un dördü de var.
162.159.65.1’e UDP çıkışını açmayı unutmak. UDP’de teyit yok; başarısızlık sessiz.
Uzun süreli flow depolama beklemek. Tespit verisi yalnızca 6 saat.
AB veri yerleşiminin mümkün olduğunu sanmak. Mümkün değil — ürün hiç kullanılamıyor.
Örneklemeyi hesaba katmadan hacim yorumlamak. -s 100 ile gördüğün rakamı 100 ile çarpman
gerekiyor.
250 flow/sn tavanını göz ardı etmek. Orta ölçekli bir ağ bunu rahatça aşıyor.
Bir bloktan alınan satıcı config’ini körlemesine uygulamak. Cloudflare CLI örneği yayımlamıyor; kendi cihazının dokümanına bak.
Ürünü kurumsal sanıp ücretsiz katmanı denememek. “Available on all plans” — ev ağında bile çalışıyor.
Network Analytics ile karıştırmak. Farklı veri kaynağı, farklı plan kapısı.
Sıkça sorulan sorular
- Türkiye'den veya AB'den kullanabilir miyim?
- AB veri egemenliği açıksa hayır — bu sert bir uyumsuzluk. Doküman birebir: “All flow data is processed on Cloudflare's servers in the US. If you enable data sovereignty in Europe, you cannot use Network Flow.” Türkiye için ayrıca bir kısıt belirtilmiyor ama flow verinin ABD'de işleneceğini bilerek karar vermen gerekiyor. Ağ topolojin ve trafik desenlerin bu veride görünür oluyor.
- Adı değişmiş mi?
- Evet. Magic Network Monitoring → Network Flow. Doküman kökü
/network-flow/;/magic-network-monitoring/301 ile oraya gidiyor. 17 Şubat 2026 changelog'unda birlikte yeniden adlandırılanlar: Magic Firewall → Cloudflare Network Firewall, Magic WAN → Cloudflare WAN, Magic Cloud Networking → Cloudflare One Multi-cloud Networking. Magic Transit yeniden adlandırılmadı — hâlâ Magic Transit. - API yolları da değişti mi?
- Hayır — ve bu otomasyonu kıran nokta. REST yolları hâlâ
/accounts/{id}/mnm/rulesve/mnm/config. GraphQL dataset'i de legacy önekini koruyor:mnmFlowDataAdaptiveGroups. Ürün adı değişti, API değişmedi. Changelog'un kendi ifadesi: “No action is required by you — all functionality, existing configurations, and billing will remain exactly the same.” - Hangi protokolleri destekliyor?
- Birebir: “The service supports NetFlow v5, NetFlow v9, IPFIX, and sFlow. In cloud environments, it supports AWS VPC flow logs through AWS Firehose.” Dört on-prem protokolün dördü de destekleniyor; AWS VPC yolu beta. “Yalnızca NetFlow v9 destekleniyor” yaygın bir yanlış bilgi.
- Toplayıcı adresleri ne?
- NetFlow ve IPFIX için
162.159.65.1:2055, sFlow için162.159.65.1:6343. Güvenlik duvarında bu hedeflere UDP çıkışını açman gerekiyor — en sık atlanan adım. - Cloudflare router yapılandırma örneği veriyor mu?
- Neredeyse hiç. Network Flow dokümanlarında Cisco IOS, Juniper veya MikroTik için tek bir CLI örneği yok — yalnızca genel Flexible NetFlow alan gereksinimleri var. Desteklenen router sayfası pfSense ve OpenWrt için
softflowd'dan söz ediyor; savunulabilir tek somut örnek bu. Bir blogda gördüğün satıcı config'ini körlemesine uygulama, kendi cihazının dokümanına bak. - Network Analytics ile farkı ne?
- En çok karıştırılan ikili. Network Flow senin kendi router'larından gelen flow verisini alıyor — Cloudflare'e hiç uğramayan trafik için bile, ve her planda. Network Analytics ise zaten Cloudflare'den geçen trafiği raporluyor (Magic Transit, Spectrum, BYOIP) ve yalnızca Enterprise.
- Ücretsiz katmanın limitleri ne?
- Router 10 · kural 25 · saniyede 250 flow (hesap başına) · tespit için flow verisi 6 saat saklanıyor · GraphQL analytics saklama Enterprise'da 90 gün, değilse 7 gün. 250 flow/sn orta ölçekli bir ağda çabuk doluyor.
- Uzun süreli flow analizi yapabilir miyim?
- Hayır. Tespit için flow verisi yalnızca 6 saat tutuluyor. Kentik, ntopng veya Elastiflow düzeyinde keyfi flow detayına inme, top-talker keşfi veya aylar geriye giden kapasite planlaması yapamıyorsun. Bu bir tespit ve uyarı aracı, tam bir NetFlow analizörü değil.
- Magic Transit ile birlikte ne yapıyor?
- Birebir: “Enterprise customers can use Network Flow with Magic Transit on-demand to monitor their network, identify volumetric DDoS attacks, and activate Magic Transit on-demand to mitigate those attacks.” Kancası
automatic_advertisementalanı — eşik aşıldığında BGP duyurusunu otomatik tetikliyor. - Bildirimleri nereye gönderebilirim?
- E-posta, webhook ve PagerDuty. Kural tipi
threshold; eşiği paket/sn veya bit/sn olarak veriyorsun ve otomatik eşik seçenekleri de var. - Kurumsal bir ürün mü?
- Hayır — bu yaygın bir yanlış sınıflandırma. Doküman birebir “Available on all plans” diyor ve devam ediyor: “All users can use the free version in a home network, network lab, or business to get end-to-end visibility across their network traffic.” Ev ağında bile kullanılabiliyor.
- Enterprise fiyatı ne?
- Yayımlanmıyor. Ücretsiz katman tüm hesaplarda; Enterprise için ayrı bir yayımlanmış fiyat yok, Magic Transit sözleşmeleriyle birlikte satılıyor. Bu sayfada tahmin verilmemiştir.
- Exporter'da örnekleme yapmalı mıyım?
- Evet, ve zaten bekleniyor. 250 flow/sn'lik ücretsiz katman tavanına takılmamak için router'da örnekleme oranı ayarlaman gerekiyor —
softflowdörneğinde-s 100her 100 pakette bir örnek anlamına geliyor. Örneklemeyi hesaba katmadan trafik hacmi yorumlamak yanlış sonuç veriyor.
İlgili servisler
- Magic TransitKendi IP bloğunu BGP ile Cloudflare’e announce edip tüm ağ trafiğini DDoS koruması altına alır.
- AnalyticsTrafik, cache hit oranı, güvenlik olayları ve Core Web Vitals ölçümleri.
- Network InterconnectVeri merkezini Cloudflare’e fiziksel veya sanal private hatla bağlar.
- Log ExplorerHam request loglarını Cloudflare içinde saklayıp SQL benzeri sorgularla inceler.
Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.