Привет, сетевой друг!
Сегодня разберём настройку NetFlow/sFlow для видимости трафика в сети, когда нужно понимать не “что сломалось”, а “что вообще происходит”.🟣Включаем экспорт NetFlow на роутере:
ip flow-export destination 10.0.0.100 2055
ip flow-export version 9
ip flow-export source GigabitEthernet0/1
ip flow-cache timeout active 1
Смысл здесь в том, что роутер начинает слать агрегированную статистику по потокам на collector.🟣Для sFlow (на коммутаторах чаще):
sflow enable
sflow collector 10.0.0.100
sflow polling-interval 30
sflow sampling-rate 1000
Sampling-rate определяет, как часто берутся пакеты (важен баланс точность/нагрузка).
🟣Проверяем, что поток реально идёт:
tcpdump -i eth0 port 2055
или для sFlow:
tcpdump -i eth0 port 6343
🟣Смотрим базовые метрики потоков (на collector):• top talkers (кто грузит сеть)
• top destinations (куда уходит трафик)
• ports distribution (какие сервисы доминируют)
• spikes по времени
🟣Типовая настройка фильтрации (чтобы не утонуть в данных):
match ip protocol tcp
collect counter bytes packets
🟣В общем, NetFlow/sFlow дают не пакеты, а картину поведения сетиможно видеть DDoS до падения
можно находить “скрытые” бэкапы и утечки трафика
можно строить baseline нормальной нагрузки
Серверная Админа | Zeroday | #network