ndsad перестает сыпать статистику

Технические вопросы по UTM 5.0
Аватара пользователя
kaN5300
Сообщения: 480
Зарегистрирован: Пт янв 21, 2005 17:27
Откуда: Ыукзгрщм
Контактная информация:

Сообщение kaN5300 »

Я ndsad собирал из cvs на фре. Нормально работает.

dmitry-s
Сообщения: 4
Зарегистрирован: Пн авг 06, 2007 13:03

Моё решение

Сообщение dmitry-s »

Была точь в точь такая трабла. Не стал разгребать причину такого поведения, победил заменой ndsad на fprobe.

xend
Сообщения: 20
Зарегистрирован: Чт фев 22, 2007 02:56

Сообщение xend »

У меня тоже была точно такая же проблема, ndsad просто переставал лить статистику. Проблема проявила себя после обновления ядра с 2.6.15 на 2.6.18 Debian, до этого было все отлично в течении года. UTM 5.1.10
Перезапуск ndsad помогал на несколько минут.
Но после первого удара в бубен, а именно смены конфига с

Код: Выделить всё

hash lo 64
hash all 32
heap 65536
log /tmp/ndsad.log
на

Код: Выделить всё

hash lo 128
hash all 512
heap 65536
log /tmp/ndsad.log
теперь ndsad сново работает как молодой.

Axell
Сообщения: 37
Зарегистрирован: Вт авг 14, 2007 04:41

Ых(

Сообщение Axell »

Писал в соседней теме..

Не сыпется статистика вообще с ndsad. Сначала поставил UTM, потом ndsad. На Gentoo 2007.1. Ядро собирал 2.6.23. Может в ядре не включил поддержку? Ща поэксперементирую. И за одно с ipcad потанцую попробую.

А вот еще вопросик ламерский (просто раньше поднимал ЮТМ на бинарных дистрах, щас решил на чистой дженте собрать, соответственно не сталкивался с проблемой с ndsad): tcpdump нужен для анализа мне или он необходим для сбора статистики ndsad'у и прочим?

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

ndsad в tcpdump не нуждается, но обоим упомянутым программам нужна библиотека libpcap.

И неплохо было бы привести конфиг ndsad в этом случае

duzer
Сообщения: 82
Зарегистрирован: Сб ноя 04, 2006 12:50

Сообщение duzer »

JAO писал(а):ndsad в tcpdump не нуждается, но обоим упомянутым программам нужна библиотека libpcap.

И неплохо было бы привести конфиг ndsad в этом случае
Да что мешает отказаться от этой поделки и поставить fprobe-ulog?
2 строчки и никакого гемора:

Код: Выделить всё

fprobe-ulog 127.0.0.1:9996 -B 1024
iptables -I FORWARD 1 -j ULOG

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

Спросили про ndsad - ответил про ndsad. Сами выберут что нужно.

Fedorov
Сообщения: 3
Зарегистрирован: Чт янв 10, 2008 08:33

Сообщение Fedorov »

xend писал(а):У меня тоже была точно такая же проблема, ndsad просто переставал лить статистику. Проблема проявила себя после обновления ядра с 2.6.15 на 2.6.18 Debian, до этого было все отлично в течении года. UTM 5.1.10
Перезапуск ndsad помогал на несколько минут.
Но после первого удара в бубен, а именно смены конфига с

Код: Выделить всё

hash lo 64
hash all 32
heap 65536
log /tmp/ndsad.log
на

Код: Выделить всё

hash lo 128
hash all 512
heap 65536
log /tmp/ndsad.log
теперь ndsad сново работает как молодой.

мне не помогло :(

xend
Сообщения: 20
Зарегистрирован: Чт фев 22, 2007 02:56

Сообщение xend »

Сильно не расстраивайся, у меня тоже не долго работало, делай так:
1) apt-get install fprobe-ulog
2) vim /etc/default/fprobe-ulog
Напиши туда или измени родной.

Код: Выделить всё

#fprobe-ulog default configuration file
INTERFACE=""
FLOW_COLLECTOR="127.0.0.1:9996"
OTHER_ARGS=""
3) vim /etc/init.d/fprobe-ulog
Меняем строку

Код: Выделить всё

DAEMON_OPTS="-X$INTERFACE $OTHER_ARGS $FLOW_COLLECTOR"
на

Код: Выделить всё

DAEMON_OPTS="$OTHER_ARGS $FLOW_COLLECTOR"
4) Удаляем без сожалений ndsad
5) iptables -I FORWARD -j ULOG
куда воткнуть эту строку дело хозяйское.
6) /etc/init.d/fprobe-ulog restart
Бубном обещаю больше не пользоваться.

Cramac
Сообщения: 454
Зарегистрирован: Сб июл 01, 2006 17:59

Сообщение Cramac »

подскажите, не получается заставить слать на удаленный сервер нетфлоу, шлет только на локальный пк (tcpdump видит пакеты только на lo)

Ответить