Здравствуйте!
У меня стоит дистрибутив опенСусе 10,3. Задача считать траффик пользователей сети.
Как описанно в документации к ULOG, формат таблицы в МСкл у меня следующий:
CREATE TABLE ulog (
id int(10) unsigned NOT NULL auto_increment,
raw_mac varchar(80),
oob_time_sec int(10) unsigned,
oob_time_usec int(10) unsigned,
oob_prefix varchar(32),
oob_mark int(10) unsigned,
oob_in varchar(32),
oob_out varchar(32),
ip_saddr varchar(16),
ip_daddr varchar(16),
ip_protocol tinyint(3) unsigned,
ip_tos tinyint(3) unsigned,
ip_ttl tinyint(3) unsigned,
ip_totlen smallint(5) unsigned,
ip_ihl tinyint(3) unsigned,
ip_csum smallint(5) unsigned,
ip_id smallint(5) unsigned,
ip_fragoff smallint(5) unsigned,
tcp_sport smallint(5) unsigned,
tcp_dport smallint(5) unsigned,
tcp_seq int(10) unsigned,
tcp_ackseq int(10) unsigned,
tcp_window smallint(5) unsigned,
tcp_urg tinyint(4),
tcp_urgp smallint(5) unsigned,
tcp_ack tinyint(4),
tcp_psh tinyint(4),
tcp_rst tinyint(4),
tcp_syn tinyint(4),
tcp_fin tinyint(4),
udp_sport smallint(5) unsigned,
udp_dport smallint(5) unsigned,
udp_len smallint(5) unsigned,
icmp_type tinyint(3) unsigned,
icmp_code tinyint(3) unsigned,
icmp_echoid smallint(5) unsigned,
icmp_echoseq smallint(5) unsigned,
icmp_gateway int(10) unsigned,
icmp_fragmtu smallint(5) unsigned,
pwsniff_user varchar(30),
pwsniff_pass varchar(30),
ahesp_spi int(10) unsigned,
PRIMARY KEY (id)
);
Теперь туда летят какие то данные.... Когда я просматриваю их у меня появляется куча вопросов, на которые я ещё не нашёл ответы. Товарищи, подскажите следующее:
-- в поле raw_mac я вижу что то подобное 00:11:22:33:44:55:00:11:22:33:44:55:00:00
Первый Мак точно интерфэйса внешнего, второй пользователя моей сети, а вот последнии две пары чисел мне вообще не понятны, они в каком то порядке инициализируются, представляющий для меня одну загадку...
-- собственно, где поля в которых я могу посмотреть сколько улетело - прилетело байт???
Если кто то знает ссылку, где подробно описанна эта таблица, буду благодарен...
Спасибо.,
Iptables + ULOG (в базе MySql непонятные данные)
Модераторы: SLEDopit, Модераторы разделов
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: Iptables + ULOG
в основном смысл большинства полей понятен по названию. вкратце, количество байт, прошедших через интерфейс, кладется в поле ip_totlen. oob_in и oob_out - здесь лежат названия интерфейсов для входящего и исходящего трафика. еще пригодятся поля ip_saddr и ip_daddr - source адрес и destination адрес соответственно. если нужно, кину пример запроса к БД.
-
PoDoNoK
- Сообщения: 10
- ОС: openSuse 10.3
Re: Iptables + ULOG
Lazy, если Вас не затруднит 
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: Iptables + ULOG
select ip_saddr,sum(ip_totlen)/1024 as count from ulog where oob_in='eth0' group by ip_saddr order by count desc;
имя интерфейса подставить свое. соответственно можно добавить еще периоды времени для выборки.
имя интерфейса подставить свое. соответственно можно добавить еще периоды времени для выборки.
-
PoDoNoK
- Сообщения: 10
- ОС: openSuse 10.3
Re: Iptables + ULOG
Lazy, xmmm.... T e Vi po IP adresam identificiryete svoix polzovateley, a esli polzovatel izmenit IP, naprimer DHCP server vidast drygoy IP? Po4emy ne po MAC adresam?
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: Iptables + ULOG
потому что в моем случае статические IP адреса.