Здравствуйте.
Во всех офисах организации использую Ubuntu Server с настроенным NAT и прозрачным прокси-сервером squid. Недавно решил сделать шейпер на базе HTB, но возникли некоторые сложности, описанные здесь. Данная схема работы мне нравится тем, что я могу ограничивать пользователей в доступе к определённым сайтам и сетям при помощи ACL в squid; также есть адекватная статистика, которую рисует lightsquid. Но т.к. через прокси идёт только web трафик, весь остальной трафик я попросту не учитываю в статистике и в данной схеме невозможно настроить шейпер.
Скажите есть ли готовые продукты типа lightsquid для учёта статистики доступа в интернет через NAT, каждого пользователя (под пользователем я понимаю один IP адрес локальной сети)? Можно ли и стоит ли делать NAT кеширующим? (сейчас squid порядка 10% отдаёт из кеша)
Сбор статистики NAT iptables
Модераторы: SLEDopit, Модераторы разделов
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Сбор статистики NAT iptables
Есть такой протокол - netflow. Есть различные его реализации как для сенсоров так и коллекторов , а также анализаторов. Но если хочется собрать статистику "под пользователем я понимаю один IP адрес локальной сети" то nwtflow - это наше всё.TonnyBennet писал(а): ↑08.10.2012 12:18Скажите есть ли готовые продукты типа lightsquid для учёта статистики доступа в интернет через NAT, каждого пользователя (под пользователем я понимаю один IP адрес локальной сети)?
Долго пытался понять вопрос. Не осилил. Решил спросить: а Вы вообще понимаете как работает SNAT/MASQUERADE?TonnyBennet писал(а): ↑08.10.2012 12:18Можно ли и стоит ли делать NAT кеширующим? (сейчас squid порядка 10% отдаёт из кеша)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
TonnyBennet
- Сообщения: 230
- ОС: Ubuntu Server 9.10
Re: Сбор статистики NAT iptables
Olden Gremlin писал(а): ↑08.10.2012 14:16Есть такой протокол - netflow. Есть различные его реализации как для сенсоров так и коллекторов , а также анализаторов. Но если хочется собрать статистику "под пользователем я понимаю один IP адрес локальной сети" то nwtflow - это наше всё.TonnyBennet писал(а): ↑08.10.2012 12:18Скажите есть ли готовые продукты типа lightsquid для учёта статистики доступа в интернет через NAT, каждого пользователя (под пользователем я понимаю один IP адрес локальной сети)?
Долго пытался понять вопрос. Не осилил. Решил спросить: а Вы вообще понимаете как работает SNAT/MASQUERADE?TonnyBennet писал(а): ↑08.10.2012 12:18Можно ли и стоит ли делать NAT кеширующим? (сейчас squid порядка 10% отдаёт из кеша)
Про netflow спасибо. Поищу что-нибудь...
Я прекрасно представляю себе как работает SNAT и понимаю, что к преобразованию адреса источника в пакете приклеить понятия кеширования данных невозможно. Просто когда то в далёёёёком детстве слышал такую байку и думал, что может есть что-то подобное. Спасибо, что направили на путь истинный!
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Сбор статистики NAT iptables
flow-tools, fprobe, nfdump, ipcad...
Для снижения нагрузки на внешний канал можно кешировать DNS-запросы на локальном сервере, можно поставить Squid для проксирования http/https/ftp трафика. Можно, если это провайдер или большая локалка, поставить ретрекер для торрент-трафика. Пожалуй всё, остальное малопригодно для какого-либо кеширования.TonnyBennet писал(а): ↑08.10.2012 14:46Я прекрасно представляю себе как работает SNAT и понимаю, что к преобразованию адреса источника в пакете приклеить понятия кеширования данных невозможно. Просто когда то в далёёёёком детстве слышал такую байку и думал, что может есть что-то подобное. Спасибо, что направили на путь истинный!
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
-
TonnyBennet
- Сообщения: 230
- ОС: Ubuntu Server 9.10
Re: Сбор статистики NAT iptables
Olden Gremlin писал(а): ↑08.10.2012 17:22flow-tools, fprobe, nfdump, ipcad...
Для снижения нагрузки на внешний канал можно кешировать DNS-запросы на локальном сервере, можно поставить Squid для проксирования http/https/ftp трафика. Можно, если это провайдер или большая локалка, поставить ретрекер для торрент-трафика. Пожалуй всё, остальное малопригодно для какого-либо кеширования.TonnyBennet писал(а): ↑08.10.2012 14:46Я прекрасно представляю себе как работает SNAT и понимаю, что к преобразованию адреса источника в пакете приклеить понятия кеширования данных невозможно. Просто когда то в далёёёёком детстве слышал такую байку и думал, что может есть что-то подобное. Спасибо, что направили на путь истинный!
Спасибо за примеры. Кеширующий DNS стоит, прокси-сервер squid тоже стоит и ведёт свою статистику и совместно с ним не получится настроить шейпер HTB, ради которого всё затевается.
-
TonnyBennet
- Сообщения: 230
- ОС: Ubuntu Server 9.10
Re: Сбор статистики NAT iptables
Чуть более плотно изучил вопрос netflow.
Как я вижу себе свою схему, поправьте пожалуйста если не так:
Запущу сенсоры на интерфейсе локальной сети и на интерфейсах которые смотрят в сторону Интернета. Данные с сенсоров будут передаваться на локальный коллектор и локально же запущу анализатор.
Сейчас у меня стоит squid и lightsquid для сбора и анализа статистики. Я могу видеть текущий потреблённый веб-трафик пользователя за сутки в достаточно удобном веб-интерфейсе, но не могу видеть трафик по часам и минутам. Коллектор по идее формирует запись, в которой содержится время начала и конца потока. Есть ли такие анализаторы, в которых получится настроить просмотр статистики по IP за сутки (и меньший промежуток времени)? Как будет отображаться трафик от интернет-радио (сессия может начаться в 9 утра и закончиться в 13-00, статистика сформируется только в 13-00)? Как много места занимает БД коллектора? Стоит ли использовать коллекторы с MySQL?
Как я вижу себе свою схему, поправьте пожалуйста если не так:
Запущу сенсоры на интерфейсе локальной сети и на интерфейсах которые смотрят в сторону Интернета. Данные с сенсоров будут передаваться на локальный коллектор и локально же запущу анализатор.
Сейчас у меня стоит squid и lightsquid для сбора и анализа статистики. Я могу видеть текущий потреблённый веб-трафик пользователя за сутки в достаточно удобном веб-интерфейсе, но не могу видеть трафик по часам и минутам. Коллектор по идее формирует запись, в которой содержится время начала и конца потока. Есть ли такие анализаторы, в которых получится настроить просмотр статистики по IP за сутки (и меньший промежуток времени)? Как будет отображаться трафик от интернет-радио (сессия может начаться в 9 утра и закончиться в 13-00, статистика сформируется только в 13-00)? Как много места занимает БД коллектора? Стоит ли использовать коллекторы с MySQL?
-
leksstav
- Сообщения: 331
Re: Сбор статистики NAT iptables
TonnyBennet писал(а): ↑08.10.2012 12:18Здравствуйте.
Во всех офисах организации использую Ubuntu Server с настроенным NAT и прозрачным прокси-сервером squid. Недавно решил сделать шейпер на базе HTB, но возникли некоторые сложности, описанные здесь. Данная схема работы мне нравится тем, что я могу ограничивать пользователей в доступе к определённым сайтам и сетям при помощи ACL в squid; также есть адекватная статистика, которую рисует lightsquid. Но т.к. через прокси идёт только web трафик, весь остальной трафик я попросту не учитываю в статистике и в данной схеме невозможно настроить шейпер.
Скажите есть ли готовые продукты типа lightsquid для учёта статистики доступа в интернет через NAT, каждого пользователя (под пользователем я понимаю один IP адрес локальной сети)? Можно ли и стоит ли делать NAT кеширующим? (сейчас squid порядка 10% отдаёт из кеша)
Посмотрите в сторону netaccct-mysql.