Привет, сетевой друг!
Разберём Flexible NetFlow - как собирать именно те метрики которые нужны, а не всё подряд.🟣Чем отличается от обычного NetFlow: классический NetFlow v5/v9 пишет фиксированный набор полей. Flexible NetFlow позволяет самому определить что именно попадает в flow record - можно добавить DSCP, TTL, интерфейс, VLAN, BGP next-hop или любую комбинацию. Меньше мусора, точнее аналитика.
🟣Создаём кастомный flow record для анализа QoS-проблем:
flow record QOS_ANALYSIS
match ipv4 source address
match ipv4 destination address
match ipv4 dscp
match transport source-port
match transport destination-port
collect counter bytes
collect counter packets
collect transport tcp flags
collect ipv4 ttl minimum
collect ipv4 ttl maximum
TTL minimum и maximum в одном потоке - сразу видно асимметричную маршрутизацию когда пакеты туда и обратно идут разными путями.🟣Экспортер и монитор:
flow exporter COLLECTOR
destination 10.0.0.100
transport udp 2055
export-protocol netflow-v9
template data timeout 60
flow monitor QOS_MONITOR
record QOS_ANALYSIS
exporter COLLECTOR
cache timeout active 60
cache timeout inactive 15
interface GigabitEthernet0/1
ip flow monitor QOS_MONITOR input
ip flow monitor QOS_MONITOR output
🟣Отдельный record для детекта сканирования - считаем количество уникальных dst-портов на один src-адрес:flow record PORT_SCAN_DETECT
match ipv4 source address
match ipv4 destination address
match transport destination-port
collect counter packets
collect timestamp sys-uptime first
collect timestamp sys-uptime last
Если один источник генерирует тысячи flow с разными dst-портами за короткое время - сканирование.🟣Смотрим кэш прямо на роутере без коллектора:
show flow monitor QOS_MONITOR cache
show flow monitor QOS_MONITOR cache aggregate ipv4 source address
show flow monitor QOS_MONITOR statistics
aggregate позволяет группировать прямо в CLI - супер для быстрой диагностики без поднятия внешнего коллектора.Серверная Админа | Zeroday | #Netflow
