Доброе время суток!
Столкнулся с задачей ведения учета трафика в сети. Канал в мир идет через пограничный роутер cisco 3660, на котором поднят NAT. В качестве инструмента выбраны NetFlowMet в роли коллектора и NeMaC, как менеджер. Все работает на одной машине под Freebsd 7.1. За руководство к действию взял статьи с opennet.ru, немного подправив srl файл с правилами, зпустил все это хозяйство. Статистика с циски у меня снимается, но возникла проблема, подсчет трафика ведется только в одном направлении для локальных адресов и NAT'а(при трансляции сетевых адресов). При этом, для серверов с реальными ip (где трансляция адресов не требуется) трафик считается в обоих направлениях(т.е. входящие и исходящие байты и пакеты пишутся в одну запись).
Вот примерно чего я пытаюсь добиться....:
### Адреса изменены, будем считать 193.147.122/24 за внешние адреса
###Формат лога такой:
SourcePeerAddress DestPeerAddress toOctets fromOctets toPDUs fromPDUs SourceTransAddress DestTransAddress SourceTransType FlowKind FlowIndex FirstTime LastTime FlowRuleset
193.147.122.4 82.37.25.148 895 1028 9 10 25 2790 6 1 1313 26363723 26364656 2
...но получается пока вот так:
10.144.82.26 196.134.82.115 996 0 3 0 31323 6881 17 1 1845 26363211 26398848 2
10.14.45.16 198.67.120.197 0 3877 0 14 1227 80 6 1 1386 26363962 26365276 2
Вопрос соответственно как это можно реализовать? И возможно ли вообще? Скорее всего причина в НАТе, пока сам не докопался до истины. Конечно RTFM великая сила, но может кто-то уже имел опыт решения подобной проблемы? Заранее спасибо за ответы!
Сбор NetFlow статистики средствами NeTraMet.
Модераторы: SLEDopit, Модераторы разделов
-
sharx
- Сообщения: 3
- ОС: OpenSUSE 11.2
-
skor
- Сообщения: 419
- ОС: RTFM-OS v127.0.0.1
Re: Сбор NetFlow статистики средствами NeTraMet.
http://www.netup.ru/articles.php?n=10
Но будет сильно грузиться процессор...
Если иос достаточно новый, то пробовать это
Но будет сильно грузиться процессор...
Если иос достаточно новый, то пробовать это
Спасибо сказали:
-
butch
- Сообщения: 331
- ОС: :OC
Re: Сбор NetFlow статистики средствами NeTraMet.
однозначно нужно крутить сенсор на циске =)
-
skor
- Сообщения: 419
- ОС: RTFM-OS v127.0.0.1
Re: Сбор NetFlow статистики средствами NeTraMet.
А может просто забить на 3660? Оно ведь уже 5 лет как End Of Life.
Сейчас ее обгонит любой современный PC с FreeBSD/Linux.
Сейчас ее обгонит любой современный PC с FreeBSD/Linux.
-
sharx
- Сообщения: 3
- ОС: OpenSUSE 11.2
Re: Сбор NetFlow статистики средствами NeTraMet.
К сожалению других вариантов пока нет...
Всем спасибо за ответы!
Попробую пока организовать это дело через loopback интерфейс, посмотрю сколько ресурсов сожрет, ну и дальше надо что то додумывать будет. Что получится напишу:-)
Есть какая-нибудь хорошая дока по этому делу?
-
sharx
- Сообщения: 3
- ОС: OpenSUSE 11.2
Re: Сбор NetFlow статистики средствами NeTraMet.
Попытался завернуть трафик через loopback интерфейс, как говорилось тут http://www.netup.ru/articles.php?n=10. На cisco.com нашел статью, как снимать NetFlow статистику с субинтерфейсов http://www.cisco.com/univercd/cc/td/doc/pr...05/nfb_bicf.htm.
На циске есть физический порт fastethernet 2/0, который смотрит в локалку, в котором выделено несколько субинтерфейсов и есть физический порт serial 2/0 с одним субинтерфейсом serial 2/0.1 - канал frame relay. На всех субинтерфейсах сказал
#ip flow ingress
С физических интерфейсов ip route-cache policy и ip route-cache flow убрал
Версия ios 12.3(3), ip flow egress не поддерживает
Создал loopback0 интерфейс:
!
interface loopback0
ip address 172.16.151.220 255.255.255.0
ip route-cache policy
ip route-cache flow
!
Правило перенаправления на loopback0:
!
route-map MAP permit 10
match ip address 20 40
set interface Loopback0
!
На serial 2/0.1:
#ip policy route-map MAP
Для экспортирования статистики на циске сказал:
#ip flow-export version 5
#ip flow-export destination 10.145.88.37 9996
Перезапустил NeMaC и NetFlowMet, однако статистики не последовало, в лог запуска NeMaC посыпались такие сообщения
13:08:46 Wed 27 May 2009 -- Starting NeMaC: NeTraMet Manager & Controller 4.4
13:08:47 Wed 27 May 2009 -- loaded 91 rules from /usr/home/ilya/scripts/NTM_START/ntm_start_gt.rules to meter 10.144.81.57
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:15:00 Wed 27 May 2009 -- reader_util(Set Time,Current): Error in packet, reason = noCreation
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderLastTime.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- 10.144.81.57: No response
При этом, циска начала загибаться от нагрузки, так что в результате я от этой идеи отказался. Видимо надо обновить иос и пробовать это делать как то в обход loopback интерфейса.
На циске есть физический порт fastethernet 2/0, который смотрит в локалку, в котором выделено несколько субинтерфейсов и есть физический порт serial 2/0 с одним субинтерфейсом serial 2/0.1 - канал frame relay. На всех субинтерфейсах сказал
#ip flow ingress
С физических интерфейсов ip route-cache policy и ip route-cache flow убрал
Версия ios 12.3(3), ip flow egress не поддерживает
Создал loopback0 интерфейс:
!
interface loopback0
ip address 172.16.151.220 255.255.255.0
ip route-cache policy
ip route-cache flow
!
Правило перенаправления на loopback0:
!
route-map MAP permit 10
match ip address 20 40
set interface Loopback0
!
На serial 2/0.1:
#ip policy route-map MAP
Для экспортирования статистики на циске сказал:
#ip flow-export version 5
#ip flow-export destination 10.145.88.37 9996
Перезапустил NeMaC и NetFlowMet, однако статистики не последовало, в лог запуска NeMaC посыпались такие сообщения
13:08:46 Wed 27 May 2009 -- Starting NeMaC: NeTraMet Manager & Controller 4.4
13:08:47 Wed 27 May 2009 -- loaded 91 rules from /usr/home/ilya/scripts/NTM_START/ntm_start_gt.rules to meter 10.144.81.57
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:10:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:10:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:12:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:12:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:14:46 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:14:46 Wed 27 May 2009 -- 10.144.81.57: No response
13:15:00 Wed 27 May 2009 -- reader_util(Set Time,Current): Error in packet, reason = noCreation
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderLastTime.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- meter_info(): Error in packet, reason = There is no such variable name in this MIB.
13:15:00 Wed 27 May 2009 -- ... flowMIB.flowControl.flowReaderInfoTable.flowReaderInfoEntry.flowReaderOwner.1
13:15:00 Wed 27 May 2009 -- 10.144.81.57: No response
При этом, циска начала загибаться от нагрузки, так что в результате я от этой идеи отказался. Видимо надо обновить иос и пробовать это делать как то в обход loopback интерфейса.