Детальный отчет

Технические вопросы по UTM 5.0
Ответить
uinman
Сообщения: 75
Зарегистрирован: Чт дек 02, 2010 06:39

Детальный отчет

Сообщение uinman »

Хотелось бы хранить детализацию трафика. Но день примерно занимает в сжатом виде 100мб.

Данные например ол количестве байт не нужны, но хотелось бы хранить адреса ресурсов куда пользователь ходил... Кто сталкивался?

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

У меня день в сжатом виде занимает около гига. Под хранилище выделен терабайт. Храню как есть, отфильтрованы только определенные лицевые счета, пул адресов для NAT. Если Вы думаете вырезать определенные поля, то Вам надо изготавливать самописные средства для работы с отфильтрованной таким образом деталькой. Генератор детальных отчетов свой. Или парсер, который делает это на ходу.

Morbid
Сообщения: 104
Зарегистрирован: Пт окт 02, 2009 15:00
Откуда: МО

Сообщение Morbid »

2 JAO: А если не секрет какие интервалы агрегации стоят у вас? и как часто нетфлоу сбрасываете ? И чем сжимаете? потому что у меня занчительно больше объем за сутки =(

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

Интервал 15 минут. Размер несжатого файла с деталькой 500000000 байт, то есть примерно полгига. Он фильтруется, оттуда вычищается около 50% данных (это тот самый NAT, который в детальке абсолютно никому не нужен). Сжимаю bzip2 на максимальном (-9), в результате получается 98 мегабайт. В сутки 12-15 таких файлов уходит в хранилище. У меня просто есть самописный генератор отчетов, умеющий обрабатывать упакованные файлы.

uinman
Сообщения: 75
Зарегистрирован: Чт дек 02, 2010 06:39

Сообщение uinman »

Спасибо. Про генератор читал Ваш читал, скачал.

lan-viper
Сообщения: 79
Зарегистрирован: Чт янв 13, 2011 20:16

Сообщение lan-viper »

JAO писал(а):Интервал 15 минут. Размер несжатого файла с деталькой 500000000 байт, то есть примерно полгига. Он фильтруется, оттуда вычищается около 50% данных (это тот самый NAT, который в детальке абсолютно никому не нужен). Сжимаю bzip2 на максимальном (-9), в результате получается 98 мегабайт. В сутки 12-15 таких файлов уходит в хранилище. У меня просто есть самописный генератор отчетов, умеющий обрабатывать упакованные файлы.
Хм... а как туда NAT попадает? Странно... что за сенсор у Вас используется?

У меня два первых правила в цепочке FORWARD:
iptables -A FORWARD -i ppp+ -j NETFLOW
iptables -A FORWARD -o ppp+ -j NETFLOW
Трафик считает тютелька в тютельку без всякого мусора, тоже есть NAT.

А по теме: файлы детальки по 2Гб, набегает за 1,5 - 2 дня. Храню так три месяца, потом сжимаю бзипом с максимальным сжатием (получаются архивы по 400Мб).

JAO
Сообщения: 1153
Зарегистрирован: Вт дек 11, 2007 08:17

Сообщение JAO »

Данные про NAT льет циска, смотрящая в инет сразу за брасом. Через нее ходят определенные реальники. А научить ее считать выборочно не знаю как. Похоже, она это не умеет. Что прилетело на интерфейс, то и льет.

lan-viper
Сообщения: 79
Зарегистрирован: Чт янв 13, 2011 20:16

Сообщение lan-viper »

В таком случае действительно ни чего не поделаеш.

Ответить