Сбор NetFlow статистики средствами NeTraMet.

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
sharx
Сообщения: 3
ОС: OpenSUSE 11.2

Сбор NetFlow статистики средствами NeTraMet.

Сообщение sharx »

Доброе время суток!

Столкнулся с задачей ведения учета трафика в сети. Канал в мир идет через пограничный роутер cisco 3660, на котором поднят NAT. В качестве инструмента выбраны NetFlowMet в роли коллектора и NeMaC, как менеджер. Все работает на одной машине под Freebsd 7.1. За руководство к действию взял статьи с opennet.ru, немного подправив srl файл с правилами, зпустил все это хозяйство. Статистика с циски у меня снимается, но возникла проблема, подсчет трафика ведется только в одном направлении для локальных адресов и NAT'а(при трансляции сетевых адресов). При этом, для серверов с реальными ip (где трансляция адресов не требуется) трафик считается в обоих направлениях(т.е. входящие и исходящие байты и пакеты пишутся в одну запись).

Вот примерно чего я пытаюсь добиться....:

### Адреса изменены, будем считать 193.147.122/24 за внешние адреса

###Формат лога такой:
SourcePeerAddress DestPeerAddress toOctets fromOctets toPDUs fromPDUs SourceTransAddress DestTransAddress SourceTransType FlowKind FlowIndex FirstTime LastTime FlowRuleset

193.147.122.4 82.37.25.148 895 1028 9 10 25 2790 6 1 1313 26363723 26364656 2

...но получается пока вот так:

10.144.82.26 196.134.82.115 996 0 3 0 31323 6881 17 1 1845 26363211 26398848 2
10.14.45.16 198.67.120.197 0 3877 0 14 1227 80 6 1 1386 26363962 26365276 2

Вопрос соответственно как это можно реализовать? И возможно ли вообще? Скорее всего причина в НАТе, пока сам не докопался до истины. Конечно RTFM великая сила, но может кто-то уже имел опыт решения подобной проблемы? Заранее спасибо за ответы!
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Сбор NetFlow статистики средствами NeTraMet.

Сообщение skor »

http://www.netup.ru/articles.php?n=10
Но будет сильно грузиться процессор...
Если иос достаточно новый, то пробовать это
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Сбор NetFlow статистики средствами NeTraMet.

Сообщение butch »

однозначно нужно крутить сенсор на циске =)
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Сбор NetFlow статистики средствами NeTraMet.

Сообщение skor »

А может просто забить на 3660? Оно ведь уже 5 лет как End Of Life.
Сейчас ее обгонит любой современный PC с FreeBSD/Linux.
Спасибо сказали:
Аватара пользователя
sharx
Сообщения: 3
ОС: OpenSUSE 11.2

Re: Сбор NetFlow статистики средствами NeTraMet.

Сообщение sharx »

skor писал(а):
26.05.2009 11:55
А может просто забить на 3660? Оно ведь уже 5 лет как End Of Life.
Сейчас ее обгонит любой современный PC с FreeBSD/Linux.



К сожалению других вариантов пока нет...

Всем спасибо за ответы!
Попробую пока организовать это дело через loopback интерфейс, посмотрю сколько ресурсов сожрет, ну и дальше надо что то додумывать будет. Что получится напишу:-)

butch писал(а):
26.05.2009 11:11
однозначно нужно крутить сенсор на циске =)


Есть какая-нибудь хорошая дока по этому делу?
Спасибо сказали:
Аватара пользователя
sharx
Сообщения: 3
ОС: OpenSUSE 11.2

Re: Сбор NetFlow статистики средствами NeTraMet.

Сообщение sharx »

Попытался завернуть трафик через loopback интерфейс, как говорилось тут http://www.netup.ru/articles.php?n=10. На cisco.com нашел статью, как снимать NetFlow статистику с субинтерфейсов http://www.cisco.com/univercd/cc/td/doc/pr...05/nfb_bicf.htm.
На циске есть физический порт fastethernet 2/0, который смотрит в локалку, в котором выделено несколько субинтерфейсов и есть физический порт serial 2/0 с одним субинтерфейсом serial 2/0.1 - канал frame relay. На всех субинтерфейсах сказал
#ip flow ingress

С физических интерфейсов ip route-cache policy и ip route-cache flow убрал

Версия ios 12.3(3), ip flow egress не поддерживает

Создал loopback0 интерфейс:
!
interface loopback0
ip address 172.16.151.220 255.255.255.0
ip route-cache policy
ip route-cache flow
!

Правило перенаправления на loopback0:
!
route-map MAP permit 10
match ip address 20 40
set interface Loopback0
!

На serial 2/0.1:
#ip policy route-map MAP

Для экспортирования статистики на циске сказал:

#ip flow-export version 5
#ip flow-export destination 10.145.88.37 9996

Перезапустил NeMaC и NetFlowMet, однако статистики не последовало, в лог запуска NeMaC посыпались такие сообщения

13:08:46 Wed 27 May 2009 -- Starting NeMaC: NeTraMet Manager & Controller 4.4
13:08:47 Wed 27 May 2009 -- loaded 91 rules from /usr/home/ilya/scripts/NTM_START/ntm_start_gt.rules to meter 10.144.81.57
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:15:00 Wed 27 May 2009 -- reader_util(Set Time,Current): Error in packet, reason = noCreation
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderLastTime.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- 10.144.81.57: No response

При этом, циска начала загибаться от нагрузки, так что в результате я от этой идеи отказался. Видимо надо обновить иос и пробовать это делать как то в обход loopback интерфейса.
Спасибо сказали: