Om denne siden
Sanntids-radar for norsk internett.
Nettradar viser tilstanden til norsk internettinfrastruktur etter hvert som den endrer seg —
BGP-ruteendringer, DDoS-angrep, nettavbrudd og trafikkavvik. Alt som vises kommer fra åpne
kilder: RIPE RIS, Cloudflare Radar og PeeringDB.
BGP-hijacks oppdages fra to kilder: Cloudflare Radar flagger hijacks via sin API, og
Nettradar detekterer i tillegg hijacks direkte fra RIPE RIS-strømmen når en ikke-norsk
ASN annonserer et norsk prefiks. Nettavbrudd og trafikkavvik rapporteres utelukkende av
Cloudflare Radar.
BGP-hendelser
umiddelbart
Angrep & varsler
hvert 60. s
Overvåkede ASN-er
14 norske
Nasjonal status på én skjerm. Fire graf-paneler siste 24 t (Norge): DDoS-aktivitet (L7 + L3/4), Båndbredde, HTTP-trafikk og Menneske vs. bot. Varselboks for BGP-hendelser, nettavbrudd og trafikkavvik — vises kun når noe er flagget; fraværet av flagg er ingen aktiv attest.
Større intensitetsgraf, full Kilde-AS-tabell og opprinnelses-land. Hva som angriper norske nettverk og hvor det kommer fra.
Annonseringer, tilbaketrekk og prefiks-tellinger per overvåket norsk ASN, med sparkline-graf for hver. Cloudflare-flagg vises på ASN-er som har vært utsatt for hijack eller route leak siste 24 t.
Aktive nettavbrudd og trafikkavvik mot norsk infrastruktur, rapportert av Cloudflare Radar. Historikk siste 30 dager.
BGP (Border Gateway Protocol) er protokollen alle nettverksoperatører bruker for å
annonsere hvilke IP-adresser de er ansvarlige for. Tenk på det som et digitalt veikart
som oppdateres kontinuerlig.
Nettradar lytter på den globale BGP-datastrømmen fra RIPE RIS Live og filtrerer ut
meldinger som involverer norske AS-nummer eller prefikser. Fire typer hendelser overvåkes:
En operatør melder: «IP-blokken 185.93.54.0/24 er tilgjengelig via meg.» Skjer ved oppstart av rutere, failover til backup eller når nye IP-blokker tas i bruk. Hundrevis i minuttet er normalt.
«Den IP-blokken er ikke lenger tilgjengelig via meg.» Kan bety planlagt vedlikehold eller failover. Isolerte tilfeller er ufarlige; mange på kort tid kan signalere driftsavbrudd.
En aktør annonserer en IP-blokk som tilhører en annen operatør — uten rett til det. Vanligvis feilkonfigurasjon, sjelden bevisst angrep. BGP har ingen innebygd verifisering.
En operatør videresender ruter til naboer den ikke skulle ha propagert. Trafikk kan bli feilrutet uten at noen vet. Vanligere enn hijacks, oftest feil i ruterkonfigurasjon.
Prefiks-notasjon: IP-blokker skrives som 185.93.54.0/24.
Tallet etter skråstreken angir størrelsen — /24 er 256 adresser, /16 er 65 536. IPv6 fungerer
likt (f.eks. 2a02:ac81::/32).
Angrep mot norske nettverk
DDoS-angrep
Cloudflare Radar rapporterer DDoS-angrep mot norsk infrastruktur hvert 60. sekund.
Nettradar viser siste 24 timers aktivitet som en tidsserie, delt i to angrepskategorier:
Angrep som oversvømmer webservere med HTTP-forespørsler — flooder API-er, login-sider og CDN-er. Lett å sende, vanskelig å skille fra ekte brukere. Eksempler: HTTP flood, Slowloris, cache-bust.
Volum-angrep som metter båndbredde eller overvelder rutere — UDP flood, SYN flood, ICMP flood, amplifikasjon via DNS/NTP. Måles i Gbps eller Mpps, ikke i antall forespørsler.
Per-lag delta: DDoS-kortet på dashboardet viser separate delta-verdier for L7 og L3/4, fargekodet grønn (under snitt) / rød (over snitt). DDoS-siden gir i tillegg full tidsserie, Kilde-AS og opprinnelsesland.
Normalisert intensitet: Y-aksen i DDoS-grafen går fra 0 til 1,0.
Verdien 1,0 tilsvarer den høyeste observerte intensiteten i de siste 24 timene for den
angrepskategorien — ikke et absolutt trafikktall i Gbps. Dette gjør det enkelt å se
relative topper og trender uten å forholde seg til store rå-tall.
Kilde-AS vs. opprinnelsesland: Kilde-AS er nettverket
(f.eks. en skyplattform eller et botnet-vert-ISP) som angrepspakkene faktisk sendes fra.
Opprinnelsesland er landet kilde-IP-en er registrert i. Disse kan avvike — angripere
leier gjerne servere i nøytrale land eller bruker kompromitterte maskiner spredt globalt.
Kun Cloudflare-trafikk: Dataene dekker utelukkende angrep mot tjenester
som er bak Cloudflare. Angrep mot infrastruktur som ikke benytter Cloudflare — f.eks. rene
ISP-nett og on-premise-servere — er ikke synlig her.
Dashboard-data
Øvrige grafer
Cloudflares IQI (Internet Quality Index) estimerer effektiv nedlastingshastighet basert på målinger mot Cloudflares eget nettverk. Rapporteres som persentiler p25 / p50 (median) / p75 i Mbps — midtlinjen viser typisk hastighet, båndet rundt viser spredningen. Oppdateres hvert 60. sekund.
Normalisert volum av HTTP-forespørsler mot norske mål bak Cloudflare. Vises som to linjer: siste 24 t (heltrukket) mot samme 24-timersvindu en uke tilbake (stiplet). Avviket i headeren er denne uken vs. forrige uke — et nøytralt observasjonsmål; mer trafikk er ikke i seg selv bra eller dårlig.
Cloudflare klassifiserer HTTP-trafikk mot norsk infrastruktur som menneskelig eller automatisert (bot). Vises som stablet areal 0–100 %. Bot-andelen leses direkte av mot bunnen — en topp betyr økt automatisert aktivitet, som kan skyldes skraping, scanning eller legitim API-trafikk.
Drifts-avvik fra Cloudflare
Nettavbrudd og trafikkavvik
To kategorier fra Cloudflare Radar som handler om noe annet enn sikkerhetshendelser.
Begge er observasjoner, ikke vurderinger.
Faktiske, registrerte avbrudd: kabelbrekk, strømfeil, myndighetsstenging eller annen infrastruktur-svikt som tar et ASN eller en region helt eller delvis ut av drift. Cloudflare flagger et nettavbrudd når trafikken fra et område faller signifikant og holder seg lav over en terskel. Sjeldne, men alvorlige når de skjer.
Statistiske avvik fra forventet trafikkvolum, beregnet mot 7-dagers baseline. Et avvik betyr ikke nødvendigvis at noe er galt — det kan signalisere kongestion, vedlikehold, sensur, eller bare et uvanlig trafikkmønster. Frekvente og informasjonelle. Fungerer som tidlig-indikatorer på nettverksfeil før de eventuelt eskalerer.
Kildelink: Klassifiseringene kommer direkte fra Cloudflare Radars
/annotations/outages og /traffic_anomalies API-er. Nettradar viser dem uten
egen fortolkning eller terskelsetting — det Cloudflare flagger som nettavbrudd, vises som
nettavbrudd; det de flagger som trafikkavvik, vises som trafikkavvik.
Hvor dataene kommer fra
Datakilder
All data er offentlig tilgjengelig. Nettradar lagrer ingenting — hendelser holdes kun i
minnet og nullstilles ved serveroppstart.
Push-varsler
Varsler og abonnement
Nettradar sender push-varsler via ntfy — en åpen kildekode-tjeneste for push-meldinger som kjøres på samme server som nettradar.no. Varsler sendes automatisk når nye hendelser oppdages:
URGENT
BGP-kapring
En ikke-norsk AS annonserer et norsk prefiks, eller Cloudflare Radar oppdager en hijack-hendelse som involverer norske nettverk.
HIGH
Route-lekkasje
En AS videresender ruter den ikke burde annonsere, noe som kan forstyrre trafikken for norske nettverksoperatører.
DEFAULT
Nettavbrudd
Cloudflare Radar registrerer et nettavbrudd i Norge — typisk tap av trafikk til én eller flere norske operatører.
LOW
Trafikkavvik
Uvanlig trafikkoppførsel for norsk internett — ikke nødvendigvis et avbrudd, men et avvik fra normalmønsteret.
Samme hendelse varsles maksimalt én gang per time for å unngå støy.
Slik abonnerer du
Varsler publiseres på den åpne topicen nettradar-varsler. Alle kan abonnere — ingen konto eller registrering er nødvendig.
Steg 1
Last ned ntfy-appen
Installer ntfy på iOS (App Store) eller Android (Google Play / F-Droid). Du kan også bruke nettleseren direkte.
Steg 2
Trykk «Subscribe to topic»
I appen, trykk på plussikonet eller «Subscribe to topic». Skriv inn server og topic-navn som vist under.
Steg 3
Fyll inn server og topic
Server: https://ntfy.nettradar.no
Topic: nettradar-varsler
Ingen passord nødvendig.
Steg 4
Du er klar
Appen kobler seg til og venter på hendelser. Push-varsler leveres direkte til telefonen når noe oppdages.
Foretrekker du nettleser fremfor app? Gå til
ntfy.nettradar.no, trykk «Subscribe to topic» og skriv inn
nettradar-varsler. Du kan gi nettleseren tillatelse til desktop-varsler og abonnere uten å installere noe.