Аномалия в трафике редко выглядит как падение: чаще это смещение профиля нагрузки
Первый шаг — отделить шум от сигнала. Для этого базовую линию строят не по среднему, а по медиане, перцентилям и сезонности: час дня, день недели, тип узла, маршрут. Иначе обычный пик будет принят за инцидент, а реальная деградация — потеряна в усреднении.
Дальше смотрят не только на объем, но и на форму распределения:
— рост p95/p99 при стабильном среднем;
— перекос по направлениям или ASN;
— всплеск коротких соединений без роста полезной нагрузки;
— изменение соотношения входящего и исходящего трафика. Анализ показал, что такие сдвиги часто раньше всего видны на уровне метрик среза, а не на общей сумме.
Метод обнаружения выбирают по задаче. Для устойчивых паттернов хватает порогов на z-score или MAD. Для медленных дрейфов полезнее скользящее окно с экспоненциальным сглаживанием. Если трафик сильно зависит от календаря и источников, лучше работают модели, учитывающие сезонность и разложение ряда на тренд, остаток и повторяющийся компонент.
Рекомендуется проверять аномалию сразу в трех плоскостях: сеть, приложение, внешние входы. Если сигнал есть только в одном слое, это может быть артефакт телеметрии. Если корреляция повторяется в нескольких слоях, у инцидента уже есть рабочая гипотеза, а не просто тревога в дашборде.
Главное правило: аномалия — это не число выше порога, а изменение поведения системы. Чем точнее вы описали норму, тем меньше ложных срабатываний и тем быстрее локализация причины.
Прокси-инфра
@proxy_infra_desk_arb
Аномалия в трафике редко выглядит как падение: чаще это смещение профиля нагрузки
Этот пост опубликован в Telegram-канале Прокси-инфра. Подписаться можно по ссылке: @proxy_infra_desk_arb.