netflow - где копнуть?

Технические вопросы по UTM 5.0
Ответить
selex
Сообщения: 5
Зарегистрирован: Чт ноя 17, 2005 16:55

netflow - где копнуть?

Сообщение selex »

Есть циска, есть машина с UTM5:
  • glen:/tmp# netstat -a
    ..
    udp 0 0 *:9996 *:*
    ..
На машину валится Netflow5:
  • tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
    listening on eth0.401, link-type EN10MB (Ethernet), capture size 96 bytes
    16:15:13.381321 IP Teleport-Amber-gw.transtelecom.net.58406 > 172.16.2.129.9996: UDP, length 1464
    ...
utm5.cfg:
  • ..
    nfbuffer_port=9996
    ..
Билинг молчит как рыба об лед.
Сам билинг рабочий. Сменили маршрутизатор с NSG на циску. В первом статистику забирал get_xyz. Во втором циска сама генерит поток.
Не пойму, почему сливающийся поток не попадает в билинг.

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

Сделайте killall -HUP utm5_core. В main.log lолжна появится статистика. Смотрите строку:
-Stats : Nov 17 19:18:48 NFBuffer: Stats for 82455s. (uptime 82455). Events: 63617 (all 63617); Errors: 0 (all 0)

Если записи ненулевые, то трафик идет. Если растет количество Errors, то скорее всего с циски льете не нетфлоу версии 5 (на циске надо явно указать версию нетфлоу как описано у нас в документации).

selex
Сообщения: 5
Зарегистрирован: Чт ноя 17, 2005 16:55

Сообщение selex »

aospan писал(а):Сделайте killall -HUP utm5_core. В main.log lолжна появится статистика. Смотрите строку:
-Stats : Nov 17 19:18:48 NFBuffer: Stats for 82455s. (uptime 82455). Events: 63617 (all 63617); Errors: 0 (all 0)

Если записи ненулевые, то трафик идет. Если растет количество Errors, то скорее всего с циски льете не нетфлоу версии 5 (на циске надо явно указать версию нетфлоу как описано у нас в документации).
У меня вот что:
  • -Stats : Nov 21 17:29:55 BusClassif: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 BusPeriodic: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 BusMod: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 UTM5 Config: Stats for 958s. (uptime 958). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 UTM5 DBA: Stats for 958s. (uptime 958). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 DBA:Ctx: Stats for 958s. (uptime 958). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 DBAGiga: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 DBARadius: Stats for 954s. (uptime 954). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 ModFWMan: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 HSPlugin: Stats for 954s. (uptime 954). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 UTM5 Logger: Stats for 958s. (uptime 958). Events: 903 (all 903); Errors: 15 (all 15)
    -Stats : Nov 21 17:29:55 NFBuffer: queue size 0
    -Stats : Nov 21 17:29:55 NFBuffer: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 Rehash: Stats for 959s. (uptime 959). Events: 0 (all 0); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 RPCServer@0.0.0.0: Stats for 954s. (uptime 954). Events: 2 (all 2); Errors: 0 (all 0)
    -Stats : Nov 21 17:29:55 UTMCtx: Stats for 958s. (uptime 958). Events: 0 (all 0); Errors: 3 (all 3)
    -Stats : Nov 21 17:29:55 ModMap: Stats for 959s. (uptime 959). Events: 15 (all 15); Errors: 1 (all 1)

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

как видно из ваших логов "-Stats : Nov 21 17:29:55 NFBuffer: Stats for 955s. (uptime 955). Events: 0 (all 0); Errors: 0 (all 0) " у вас в биллинг пакеты не доходят совсем. Проверьте:
1. на какой порт льется нетфлоу и какой порт слушает ядро ?
2. разрешено ли на файрволле прохождение этих пакетов ?

selex
Сообщения: 5
Зарегистрирован: Чт ноя 17, 2005 16:55

Сообщение selex »

aospan писал(а):Проверьте:
1. на какой порт льется нетфлоу и какой порт слушает ядро ?
2. разрешено ли на файрволле прохождение этих пакетов ?
Порт был правильный, файерволла нет (но направление быо верным).

Проблема решилась путем замены интерфейса от имени которого лился траффик. После того, как пакеты стали такого вида:
  • glen:~# tcpdump -ieth0.401
    tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
    listening on eth0.401, link-type EN10MB (Ethernet), capture size 96 bytes
    09:38:35.558079 IP 172.16.0.196.58406 > 172.16.2.129.9996: UDP, length 1464
    09:38:35.559247 IP 172.16.0.196.58406 > 172.16.2.129.9996: UDP, length 1464
    09:38:35.560825 IP 172.16.0.196.58406 > 172.16.2.129.9996: UDP, length 1464
вместо:
  • tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
    listening on eth0.401, link-type EN10MB (Ethernet), capture size 96 bytes
    16:15:13.381321 IP Teleport-Amber-gw.transtelecom.net.58406 > 172.16.2.129.9996: UDP, length 1464
    16:15:13.381321 IP Teleport-Amber-gw.transtelecom.net.58406 > 172.16.2.129.9996: UDP, length 1464
    16:15:13.381321 IP Teleport-Amber-gw.transtelecom.net.58406 > 172.16.2.129.9996: UDP, length 1464
все затикало.

Спасибо за помошь!

Ответить