Om denne siden

Sanntids-radar for norsk internett.

Nettradar viser tilstanden til norsk internettinfrastruktur etter hvert som den endrer seg — BGP-ruteendringer, DDoS-angrep, nettavbrudd og trafikkavvik. Alt som vises kommer fra åpne kilder: RIPE RIS, Cloudflare Radar og PeeringDB.

BGP-hijacks oppdages fra to kilder: Cloudflare Radar flagger hijacks via sin API, og Nettradar detekterer i tillegg hijacks direkte fra RIPE RIS-strømmen når en ikke-norsk ASN annonserer et norsk prefiks. Nettavbrudd og trafikkavvik rapporteres utelukkende av Cloudflare Radar.

BGP-hendelser umiddelbart
Angrep & varsler hvert 60. s
Overvåkede ASN-er 14 norske
Struktur

Sidene

Dashboard
Nasjonal status på én skjerm. Fire graf-paneler siste 24 t (Norge): DDoS-aktivitet (L7 + L3/4), Båndbredde, HTTP-trafikk og Menneske vs. bot. Varselboks for BGP-hendelser, nettavbrudd og trafikkavvik — vises kun når noe er flagget; fraværet av flagg er ingen aktiv attest.
DDoS
Større intensitetsgraf, full Kilde-AS-tabell og opprinnelses-land. Hva som angriper norske nettverk og hvor det kommer fra.
BGP-aktivitet
Annonseringer, tilbaketrekk og prefiks-tellinger per overvåket norsk ASN, med sparkline-graf for hver. Cloudflare-flagg vises på ASN-er som har vært utsatt for hijack eller route leak siste 24 t.
Tilgjengelighet
Aktive nettavbrudd og trafikkavvik mot norsk infrastruktur, rapportert av Cloudflare Radar. Historikk siste 30 dager.
Protokoll

BGP-hendelser

BGP (Border Gateway Protocol) er protokollen alle nettverksoperatører bruker for å annonsere hvilke IP-adresser de er ansvarlige for. Tenk på det som et digitalt veikart som oppdateres kontinuerlig.

Nettradar lytter på den globale BGP-datastrømmen fra RIPE RIS Live og filtrerer ut meldinger som involverer norske AS-nummer eller prefikser. Fire typer hendelser overvåkes:

UPDATE Annonsering
En operatør melder: «IP-blokken 185.93.54.0/24 er tilgjengelig via meg.» Skjer ved oppstart av rutere, failover til backup eller når nye IP-blokker tas i bruk. Hundrevis i minuttet er normalt.
WITHDRAW Tilbaketrekk
«Den IP-blokken er ikke lenger tilgjengelig via meg.» Kan bety planlagt vedlikehold eller failover. Isolerte tilfeller er ufarlige; mange på kort tid kan signalere driftsavbrudd.
HIJACK Hijack
En aktør annonserer en IP-blokk som tilhører en annen operatør — uten rett til det. Vanligvis feilkonfigurasjon, sjelden bevisst angrep. BGP har ingen innebygd verifisering.
ROUTE LEAK Rutelekkasje
En operatør videresender ruter til naboer den ikke skulle ha propagert. Trafikk kan bli feilrutet uten at noen vet. Vanligere enn hijacks, oftest feil i ruterkonfigurasjon.
Prefiks-notasjon: IP-blokker skrives som 185.93.54.0/24. Tallet etter skråstreken angir størrelsen — /24 er 256 adresser, /16 er 65 536. IPv6 fungerer likt (f.eks. 2a02:ac81::/32).
Angrep mot norske nettverk

DDoS-angrep

Cloudflare Radar rapporterer DDoS-angrep mot norsk infrastruktur hvert 60. sekund. Nettradar viser siste 24 timers aktivitet som en tidsserie, delt i to angrepskategorier:

L7 Applikasjonslag (HTTP)
Angrep som oversvømmer webservere med HTTP-forespørsler — flooder API-er, login-sider og CDN-er. Lett å sende, vanskelig å skille fra ekte brukere. Eksempler: HTTP flood, Slowloris, cache-bust.
L3/4 Nettverks- og transportlag
Volum-angrep som metter båndbredde eller overvelder rutere — UDP flood, SYN flood, ICMP flood, amplifikasjon via DNS/NTP. Måles i Gbps eller Mpps, ikke i antall forespørsler.
Per-lag delta: DDoS-kortet på dashboardet viser separate delta-verdier for L7 og L3/4, fargekodet grønn (under snitt) / rød (over snitt). DDoS-siden gir i tillegg full tidsserie, Kilde-AS og opprinnelsesland.

Normalisert intensitet: Y-aksen i DDoS-grafen går fra 0 til 1,0. Verdien 1,0 tilsvarer den høyeste observerte intensiteten i de siste 24 timene for den angrepskategorien — ikke et absolutt trafikktall i Gbps. Dette gjør det enkelt å se relative topper og trender uten å forholde seg til store rå-tall.

Kilde-AS vs. opprinnelsesland: Kilde-AS er nettverket (f.eks. en skyplattform eller et botnet-vert-ISP) som angrepspakkene faktisk sendes fra. Opprinnelsesland er landet kilde-IP-en er registrert i. Disse kan avvike — angripere leier gjerne servere i nøytrale land eller bruker kompromitterte maskiner spredt globalt.

Kun Cloudflare-trafikk: Dataene dekker utelukkende angrep mot tjenester som er bak Cloudflare. Angrep mot infrastruktur som ikke benytter Cloudflare — f.eks. rene ISP-nett og on-premise-servere — er ikke synlig her.
Dashboard-data

Øvrige grafer

BÅNDBREDDE Internet Quality Index
Cloudflares IQI (Internet Quality Index) estimerer effektiv nedlastingshastighet basert på målinger mot Cloudflares eget nettverk. Rapporteres som persentiler p25 / p50 (median) / p75 i Mbps — midtlinjen viser typisk hastighet, båndet rundt viser spredningen. Oppdateres hvert 60. sekund.
HTTP HTTP-trafikk
Normalisert volum av HTTP-forespørsler mot norske mål bak Cloudflare. Vises som to linjer: siste 24 t (heltrukket) mot samme 24-timersvindu en uke tilbake (stiplet). Avviket i headeren er denne uken vs. forrige uke — et nøytralt observasjonsmål; mer trafikk er ikke i seg selv bra eller dårlig.
BOT Menneske vs. bot
Cloudflare klassifiserer HTTP-trafikk mot norsk infrastruktur som menneskelig eller automatisert (bot). Vises som stablet areal 0–100 %. Bot-andelen leses direkte av mot bunnen — en topp betyr økt automatisert aktivitet, som kan skyldes skraping, scanning eller legitim API-trafikk.
Drifts-avvik fra Cloudflare

Nettavbrudd og trafikkavvik

To kategorier fra Cloudflare Radar som handler om noe annet enn sikkerhetshendelser. Begge er observasjoner, ikke vurderinger.

NETTAVBRUDD Faktiske avbrudd
Faktiske, registrerte avbrudd: kabelbrekk, strømfeil, myndighetsstenging eller annen infrastruktur-svikt som tar et ASN eller en region helt eller delvis ut av drift. Cloudflare flagger et nettavbrudd når trafikken fra et område faller signifikant og holder seg lav over en terskel. Sjeldne, men alvorlige når de skjer.
TRAFIKKAVVIK Statistiske avvik
Statistiske avvik fra forventet trafikkvolum, beregnet mot 7-dagers baseline. Et avvik betyr ikke nødvendigvis at noe er galt — det kan signalisere kongestion, vedlikehold, sensur, eller bare et uvanlig trafikkmønster. Frekvente og informasjonelle. Fungerer som tidlig-indikatorer på nettverksfeil før de eventuelt eskalerer.
Kildelink: Klassifiseringene kommer direkte fra Cloudflare Radars /annotations/outages og /traffic_anomalies API-er. Nettradar viser dem uten egen fortolkning eller terskelsetting — det Cloudflare flagger som nettavbrudd, vises som nettavbrudd; det de flagger som trafikkavvik, vises som trafikkavvik.
Hvor dataene kommer fra

Datakilder

All data er offentlig tilgjengelig. Nettradar lagrer ingenting — hendelser holdes kun i minnet og nullstilles ved serveroppstart.

Push-varsler

Varsler og abonnement

Nettradar sender push-varsler via ntfy — en åpen kildekode-tjeneste for push-meldinger som kjøres på samme server som nettradar.no. Varsler sendes automatisk når nye hendelser oppdages:

URGENT BGP-kapring
En ikke-norsk AS annonserer et norsk prefiks, eller Cloudflare Radar oppdager en hijack-hendelse som involverer norske nettverk.
HIGH Route-lekkasje
En AS videresender ruter den ikke burde annonsere, noe som kan forstyrre trafikken for norske nettverksoperatører.
DEFAULT Nettavbrudd
Cloudflare Radar registrerer et nettavbrudd i Norge — typisk tap av trafikk til én eller flere norske operatører.
LOW Trafikkavvik
Uvanlig trafikkoppførsel for norsk internett — ikke nødvendigvis et avbrudd, men et avvik fra normalmønsteret.

Samme hendelse varsles maksimalt én gang per time for å unngå støy.

Slik abonnerer du

Varsler publiseres på den åpne topicen nettradar-varsler. Alle kan abonnere — ingen konto eller registrering er nødvendig.

Steg 1
Last ned ntfy-appen
Installer ntfy på iOS (App Store) eller Android (Google Play / F-Droid). Du kan også bruke nettleseren direkte.
Steg 2
Trykk «Subscribe to topic»
I appen, trykk på plussikonet eller «Subscribe to topic». Skriv inn server og topic-navn som vist under.
Steg 3
Fyll inn server og topic
Server: https://ntfy.nettradar.no
Topic: nettradar-varsler
Ingen passord nødvendig.
Steg 4
Du er klar
Appen kobler seg til og venter på hendelser. Push-varsler leveres direkte til telefonen når noe oppdages.
Foretrekker du nettleser fremfor app? Gå til ntfy.nettradar.no, trykk «Subscribe to topic» og skriv inn nettradar-varsler. Du kan gi nettleseren tillatelse til desktop-varsler og abonnere uten å installere noe.