报告解读|EMA 网络可观测性研究
从 EMA 网络可观测性研究看:
混合网络时代,企业运维正在发生什么变化?
企业真正缺的不是更多监控工具,而是能看清过程、还原证据、指导排障的可行动洞察。
监控工具越来越多,故障定位却不一定越来越快。
网络设备有监控,应用系统有日志,云平台有指标,安全平台有告警。可真正遇到"业务慢""访问失败""偶发中断"时,很多团队还是会进入一个熟悉的场景:
网络说链路没断。
应用说服务没挂。
安全说没有攻击。
云平台说资源正常。
但用户侧,就是慢。
这也是 EMA Research Report《Network Observability: Managing Performance Across Hybrid Networks》值得关注的原因。报告围绕混合网络环境下的网络可观测性展开研究,调研了 351 名 IT 决策者,并访谈多名网络工程师和架构师,关注企业如何选择工具来管理网络性能、可用性、容量、成本和合规。虽然这份报告发布于 2025 年,但它讨论的工具蔓延、端到端可见性、用户体验、AI 驱动排障和告警噪声等问题,仍然是当前企业网络运维正在面对的现实压力。

图1|EMA Research Report《Network Observability: Managing Performance Across Hybrid Networks》报告封面
01|网络可观测性,不只是"网络监控"换了个名字
过去,企业谈网络运维,更多使用"网络监控"或"网络性能管理"这样的说法。
传统网络监控主要回答这些问题:
设备是否在线?
端口是否异常?
链路是否中断?
带宽是否超阈值?
CPU、内存、接口错误是否异常?
这些能力仍然重要,但已经不足以解释今天的业务体验问题。
因为用户真正感受到的不是端口状态,而是页面能不能打开、交易能不能完成、视频会不会卡顿、接口调用是否稳定、远程办公体验是否顺畅。
EMA 报告提到,Network Observability 正在成为企业描述网络监控与故障排查能力的主流术语。2022 年,只有约 20% 的受访者更偏好用 "network observability" 描述相关工具;到 2024 年,这一比例已经接近 48%。同时,约 95% 的受访者认为这个术语是有用的。
这个变化不是简单的概念包装。
传统监控更像是在问:哪里报警了?
网络可观测性更进一步追问:这个异常影响了谁?影响了哪个业务?背后的原因是什么?下一步应该查哪里?
所以,网络可观测性的重点不是"把更多指标放到一个大屏上",而是让网络运维从"看到异常"走向"理解异常"。
02|为什么现在企业更需要网络可观测性?
EMA 报告把网络可观测性需求的变化,和一系列新技术、新架构联系在一起。
报告中提到,AI 应用、网络技术刷新、混合/多云架构,是推动企业重新审视网络可观测工具的主要因素;企业自建 AI/ML、远程办公、SaaS 应用、IoT/OT、实时通信等,也都在改变企业网络流量形态。
过去企业网络主要承载办公访问、内部业务系统和数据中心流量。现在,企业网络还要承载更多复杂流量:
AI 应用带来的模型调用流量;
AI 训练产生的大规模数据传输;
SaaS 应用访问;
云上云下互联;
远程办公访问;
实时音视频会议;
总部、分支、园区之间的跨域访问;
数据中心、私有云、公有云之间的东西向流量。
网络已经不只是基础设施,而是数字业务体验的一部分。
如果企业仍然只用"设备是否正常、链路是否中断"的方式看网络,就很容易漏掉真正影响业务体验的环节。

图2|AI、SaaS、混合云和远程办公正在改变企业网络流量结构
03|企业不是没有工具,而是工具栈开始失控
EMA 报告里有几个数据很直接。
只有**43%**的企业认为自己在网络可观测工具使用上"完全成功"。
**87%**的企业正在使用多个网络可观测工具。
近**59%**的组织表示未来两年可能替换现有网络可观测工具。
企业对现有工具的主要抱怨包括:覆盖范围有限、成本高、缺乏定制能力、实施和维护困难。
这说明,企业的问题不是"没有工具",而是工具体系没有真正形成闭环。
一个工具看网络设备,一个工具看应用性能,一个工具看日志,一个工具看安全告警,一个工具看云资源,一个工具看用户终端。
每个工具都能看到一部分,但当故障跨越网络、应用、云、安全、用户体验多个域时,问题就会变得复杂。
告警不少,但有效告警不多;
数据不少,但上下文不足;
工具不少,但结论不统一;
看板不少,但真正能缩短排障时间的洞察不够。
网络可观测性要解决的,不是再增加一个孤立工具,而是把分散在不同工具、不同系统、不同团队里的数据关联起来,让运维人员能更快看清问题影响和排查路径。

图3|工具数量增加,不等于可见性增强
04|新一代网络可观测工具,真正被看重的能力是什么?
EMA 报告在工具要求部分列出了企业评估网络可观测方案时最关注的能力。
排在前面的不是"炫酷大屏",而是:
数据可搜索性;
用户体验洞察;
流量分析;
仪表盘和报表;
告警管理;
变更检测和验证。
这组排序很有代表性。它说明企业真正想要的,不只是看到更多图表,而是希望工具能帮助回答更具体的问题。
在故障排查能力方面,EMA 报告还提到网络变更报告、异常检测、AI 根因分析、多指标叠加分析、自动抓包取证、网络会话与事务重建等能力。
普通监控告诉你:某个指标异常了。
更成熟的网络可观测能力要进一步回答:这个异常从什么时候开始?是否和某次变更有关?影响了哪个业务或用户?有没有会话可以还原?有没有数据包可以验证?下一步应该查哪里?
这就是报告里反复强调的方向:从数据,走向洞察;从告警,走向行动。
05|数据底座也在升级:SNMP 轮询已经不够用了
网络可观测的基础是数据。
没有足够的数据,谈不上洞察;没有足够完整的数据,根因分析也只能停留在推测。
EMA 报告专门讨论了Streaming Network Telemetry(流式网络遥测)。传统网络监控长期依赖 SNMP,通过固定间隔轮询设备状态和指标。但报告显示,近 48% 的受访者把实施流式网络遥测视为高优先级;56% 的受访者希望用它替代 SNMP,而不是仅仅作为补充。
这个趋势说明,企业对网络数据的要求正在改变:
从低频轮询,走向实时订阅;
从有限指标,走向更丰富的数据;
从设备状态,走向多源数据融合;
从事后查看,走向更及时的洞察。
当然,流式遥测并不是唯一答案。它可以改善设备数据的实时性和质量,但要解释一次业务访问为什么慢,企业还需要更多数据来源。
EMA 报告也指出,网络侧可提取的数据比 DevOps 常见的 metrics、logs、traces 更复杂,还包括 flows、packets、DNS queries、routing information、configuration data 等。
也就是说,网络可观测不能只盯着某一种数据源。设备遥测能补状态变化,日志能补系统行为,APM 能补应用性能,而真实流量能补上"业务访问过程"这一层。
06|最终用户体验,正在成为新的排障入口
过去,网络团队更习惯从设备、链路、端口开始排查问题。
但今天,越来越多问题是从用户体验暴露出来的。
用户说慢。
页面打开慢。
视频会议卡顿。
SaaS 访问不稳定。
远程办公连接异常。
这类问题未必意味着设备宕机,也未必意味着链路中断。很多时候,网络设备状态正常,但用户体验已经明显下降。
EMA 报告也特别强调最终用户体验的重要性。报告提到,96% 的受访者需要网络可观测工具来监测和排障单个最终用户的网络体验;同时,企业在这方面的主要挑战包括网络复杂性、缺乏对远程用户位置的控制、探针和 Agent 部署复杂、技能缺口以及工具成本。
这非常贴近今天的企业网络现实。用户可能在分支机构,可能在家办公,可能通过公网访问 SaaS,可能经过 VPN、SASE 或零信任网关,也可能访问云上业务。
设备正常,不代表体验正常。
链路没断,不代表页面不慢。
服务器在线,不代表业务顺畅。
网络可观测性的价值,正在从"看网络状态"扩展到"看用户体验影响"。

图4|网络可观测性需要从最终用户体验反向追踪业务链路问题
07|告警太多,也会成为一种噪声
很多企业现在的问题不是没有告警,而是告警太多。
EMA 报告在告警噪声部分提到,网络可观测工具生成的告警中,平均只有不到 45% 是可行动、且确实需要处理的问题。换句话说,超过 55% 的告警属于误报或不需要修复的问题。
如果每天产生大量告警,但大部分告警无法指导处理,那么告警本身就会变成新的负担。
真正有价值的告警,应该具备几个特征:
能说明影响范围;
能关联业务和用户体验;
能减少重复噪声;
能提供上下文;
能指向下一步排查方向;
能支持复盘和验证。
所以,网络可观测性的关键不是"收集更多数据、产生更多告警",而是把数据转化成更少、更准、更可执行的洞察。
08|回到国内企业:复杂网络更需要"真实过程证据"
如果把 EMA 报告里的发现放到国内企业环境里看,会更有现实感。
很多政企、金融、能源、医疗、制造类客户,网络环境往往不是单一数据中心或单一云平台,而是多年建设叠加出来的复杂体系。
传统数据中心仍在运行;
私有云、公有云逐步接入;
总部、分支、园区、多级专线并存;
核心业务系统、历史系统、国产化系统并行;
负载均衡、防火墙、安全设备、中间件、数据库都在链路中;
业务部门、网络部门、应用部门、安全部门共同参与排障。
这种环境下,单一工具很难覆盖完整问题链路。
因此,国内企业做网络可观测,重点不应该只是"再建设一个平台",而应该回答几个更具体的问题:
能不能从用户体验看到业务影响?
能不能从业务异常钻取到应用和网络?
能不能把实时告警和历史数据关联起来?
能不能还原当时的访问过程?
能不能拿出数据包、会话、流量证据?
能不能让不同团队基于同一份数据协同排障?
这也是为什么,网络可观测不能只停留在"工具更多、图表更多、告警更多"。真正能提升排障效率的,是把业务访问过程还原出来,把问题证据留下来,把不同团队的判断统一到同一条数据链路上。
从这个角度看,真实流量就成为网络可观测体系里非常关键的一层。
09|从报告回到现实:网络可观测,最终要落到"真实过程可还原"
EMA 报告反复强调的并不是某一个单点功能,而是一个更明确的趋势:
企业需要的网络可观测能力,正在从"看设备状态"走向"理解业务影响",从"发现告警"走向"形成可行动洞察"。
这对企业运维来说,意味着一个很实际的问题:
当业务访问变慢时,不能只知道"有异常",还要知道异常发生在哪一段链路;
当用户体验下降时,不能只看到投诉,还要能回溯访问过程;
当多个团队协同排障时,不能只靠经验判断,还要有共同认可的数据证据。
这也是网深科技一直关注真实流量的原因。
很多复杂故障并不是缺少监控,而是缺少能够还原现场的证据。指标可以告诉我们"某个时间点发生了变化",日志可以记录系统侧看到的结果,但真正的业务访问过程,往往还需要从流量里还原出来。
NetInside 要解决的,就是这类"过程看不清、证据留不住、责任说不明"的问题。
通过旁路采集和全流量分析,NetInside 可以在不改动现有业务系统、不安装业务主机 Agent 的前提下,把关键链路中的真实流量接入分析平台。这样既不会影响业务运行,又能持续保留业务通信过程中的关键数据。
在日常运行中,NetInside 可以帮助企业持续观察:
业务访问是否正常;
应用响应是否变慢;
用户体验是否下降;
网络链路是否存在丢包、重传、延时等问题;
不同业务、主机、应用之间的通信关系是否异常。
当问题发生时,运维人员可以继续向下钻取:
从业务异常进入,查看受影响的应用和用户;
从应用访问进入,分析请求、响应和错误状态;
从网络质量进入,判断是否存在重传、丢包、连接失败等问题;
从会话记录进入,还原真实通信过程;
必要时下载原始数据包,进一步做协议级分析和故障验证。
这类能力的价值,不是简单多一个监控界面,而是让企业在复杂网络环境中拥有一条更完整的证据链。
过去排障常常是"网络说没问题、应用说没问题、安全说没问题,但用户就是慢"。有了真实流量和历史回溯能力后,问题可以回到同一份数据里讨论。
到底是哪一次访问慢?
慢在客户端、网络、服务器,还是应用处理?
是否发生了 TCP 重传、连接异常、DNS 异常或 HTTP 错误?
故障发生前后,流量趋势和会话行为有没有变化?
是否可以通过数据包还原当时的真实交互?
这正好对应 EMA 报告中强调的方向:网络可观测不能停留在"监控更多对象",而要帮助企业获得能够指导排障、复盘和优化的可行动洞察。
对网深科技来说,NetInside 的核心价值,就是从真实流量出发,把业务、应用、网络、用户体验和安全事件放到同一个分析视角下,让复杂问题能够被看见、被还原、被验证、被说明。

图5|NetInside 旁路采集与全流量分析架构图
10|未来网络运维,不是拼工具数量,而是拼洞察质量
EMA 这份报告最值得借鉴的地方,不是简单告诉我们"网络可观测性很重要"。
它真正反映的是:企业网络运维正在进入工具体系重构阶段。
AI、混合云、多云、SaaS、远程办公正在改变网络流量;
多工具并存正在带来新的割裂;
数据规模和数据类型正在持续增加;
告警噪声正在影响响应效率;
最终用户体验正在成为新的排障入口;
企业开始期待 AI、自动化、会话重建、抓包取证和根因分析。
所以,未来网络运维不是比谁的工具更多,而是比谁能更快把数据转化成洞察。
当业务慢的时候,能不能知道慢在哪里;
当用户投诉的时候,能不能还原访问路径;
当多个团队排障的时候,能不能拿出同一份证据;
当故障过去之后,能不能回到历史现场复盘;
当告警出现的时候,能不能判断它是否真的需要处理。
这才是网络可观测性真正要解决的问题。
企业不是缺监控,而是缺能跨域关联、解释影响、还原过程、指导下一步动作的可行动洞察。
资料来源:EMA Research Report《Network Observability: Managing Performance Across Hybrid Networks》(2025)