Различия
Показаны различия между двумя версиями страницы.
dpi:dpi_options:opt_li:li_ipfix:start [2023/02/15 14:11] – [3 Экспорт в формате IPFIX] v.chekhutskiy | dpi:dpi_options:opt_li:li_ipfix:start [Дата неизвестна] (текущий) – удалено - внешнее изменение (Дата неизвестна) 127.0.0.1 | ||
---|---|---|---|
Строка 1: | Строка 1: | ||
- | ====== 3 Экспорт в формате IPFIX ====== | ||
- | {{indexmenu_n> | ||
- | |||
- | Для анализа данных Clickstream (сведения о посещениях абонентами страниц web сайтов) и SIP (сведения о voip переговорах) | ||
- | на внешних системах, | ||
- | |||
- | Со списком соответствия между протоколом и номером порта в NetFow5 можно ознакомиться __[[dpi: | ||
- | |||
- | Для сбора информации в формате IPFIX подойдет любой универсальный IPFIX коллектор, | ||
- | или утилита | ||
- | |||
- | Для приема, | ||
- | |||
- | При недостаточном качестве канала связи между СКАТ и NetFlow/ | ||
- | < | ||
- | [NFLW] very long operation …. | ||
- | </ | ||
- | С версии 12.0 появилась статистика отправки информации по NetFlow/ | ||
- | < | ||
- | [STAT ][2022/ | ||
- | |||
- | a - кол-во выполнения циклов отправки | ||
- | b - кол-во циклов отправки, | ||
- | c - процент превышения кол-ва циклов отправки : 100 * b/a | ||
- | d - время в микросекундах максимальной продолжительности цикла отправки | ||
- | e - время в микросекундах периода отправки статистики ( значение параметра '' | ||
- | |||
- | Пример: | ||
- | [STAT ][2022/ | ||
- | </ | ||
- | ===== Настройка экспорта Clickstream | ||
- | Экспорт Clickstream настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_udp_collectors=1.2.3.4: | ||
- | ipfix_tcp_collectors=1.2.3.6: | ||
- | dbg_log_mask=0x80 | ||
- | </ | ||
- | где | ||
- | * **//em1//** – имя сетевого интерфейса для экспорта.\\ | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | |||
- | ==== IPFIX шаблона экспорта Clickstream ==== | ||
- | | ||
- | |||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1103 | 16 | IPv6 |43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1104 | 16 | IPv6 |43823 |IP_DESTINATION| Адрес получателя | | ||
- | |||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream | ||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | | 1005 | - | string | ||
- | | 1006 | - | string | ||
- | | 1007 | - | string | ||
- | | 1008 | - | string | ||
- | | 1009 | - | string | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 1010 | 8 | int64 | 43823 |LOCKED| Заблокированный | | ||
- | | 1011 | 1 | int8 | 43823 |HOST_TYPE| Тип хоста | | ||
- | | 1012 | 1 | int8 | 43823 |METHOD| Метод | | ||
- | | 1013 | 2 | int16 | 43823 |PORT_SOURCE| Порт отправителя | | ||
- | | 1014 | 2 | int16 | 43823 |PORT_DESTINATION| Порт получателя | | ||
- | | 2016 | 2 | ||
- | | 1024 | 2 | ||
- | | 1025 | - | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | | 2018 | 4 | ||
- | |||
- | **Примечание: | ||
- | LOCKED – битовая маска, содержит признак того, был ли ресурс заблокирован или переадресован (0x3 для HTTP, 0x1 для остального).\\ | ||
- | HOST_TYPE = 1 в случае HTTP, 2 - CNAME, 3 - SNI, 4 - QUIC.\\ | ||
- | METHOD = 1 - GET, 2 - POST, 3 - PUT, 4 - DELETE. | ||
- | |||
- | При включенном настроечном параметре "// | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream для ответов HTTP ((для варианта с IPv6 см. выше отличие)) | ||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | | 1020 | 4 | ||
- | | 1021 | 8 | ||
- | | 1022 | - | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 1023 | - | ||
- | | 2016 | 2 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | При включенном настроечном параметре "// | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream для ответов по SSL/TLS, HTTPS ((для варианта с IPv6 см. выше отличие)) | ||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION | Адрес получателя | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID | Идентификатор сессии | ||
- | | 1030 | 2 | int16 | 43823 |SSL_VERSION | Версия SSL | | ||
- | | 1031 | 2 | int16 | 43823 |CIPHER_SUITE | Набор шифров | ||
- | | 1032 | 1 | int8 | ||
- | | 2016 | 2 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | | 1011 | 1 | int8 | 43823 | type_host || | ||
- | | 1005 | - | string | ||
- | |||
- | ===== Настройка экспорта метаданных ===== | ||
- | Экспорт метаданных других протоколов для СОРМ настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_meta_udp_collectors=1.2.3.4: | ||
- | ipfix_meta_tcp_collectors=1.2.3.6: | ||
- | dbg_log_mask=0x80 | ||
- | </ | ||
- | где | ||
- | * **//em1//** – имя сетевого интерфейса для экспорта.\\ | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | |||
- | ==== Форматы IPFIX шаблона экспорта метаданных ==== | ||
- | ^ Формат IPFIX шаблона экспорта метаданных SIP ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 | TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 | IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 | IP_DST | Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823 | SESSION_ID | Идентификатор сессии | | ||
- | | 3000 | - | string | ||
- | | 3001 | 2 | int16 | 43823 | STATUS_CODE | Код состояния | | ||
- | | 3002 | - | string | ||
- | | 3003 | - | string | ||
- | | 3004 | - | string | ||
- | | 3005 | - | string | ||
- | | 3006 | - | string | ||
- | | 3007 | - | string | ||
- | | 3008 | - | string | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | IP_SRC – IP_SOURCE.\\ | ||
- | IP_DST – IP_DESTINATION.\\ | ||
- | GATEWAYS – список шлюзов (IP или hostname), разделенных запятой. | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных FTP ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | | ||
- | | 1002 | | ||
- | | 1003 | | ||
- | | 1004 | | ||
- | | 2000 | | ||
- | | 3050 | - | ||
- | | 3051 | - | ||
- | | 3052 | - | ||
- | | 3053 | 1 | ||
- | | 1020 | 4 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных мессенджеров (XMPP) | ||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1001 | 4 | int32 | 43823 | TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 | IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 | IP_DST | Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823 | SESSION_ID | Идентификатор сессии | | ||
- | | 3100 | - | string | ||
- | | 3101 | - | string | ||
- | | 3102 | - | string | ||
- | | 3103 | - | string | ||
- | | 3104 | 1 | int8 | 43823 | IM_PROTOCOL |Тип используемого протокола | | ||
- | | 3105 | - | string | ||
- | | 1020 | 4 | int32 | 43823 | RESULT_CODE | Код результата | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных почтовых протоколов (POP, | ||
- | ^ № ^ Кол-во байт ^Т | ||
- | | 1001 | 4 | int32 | 43823| TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823| IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823| IP_DST| Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823| SESSION_ID| Идентификатор сессий | | ||
- | | 3150 | - | string | ||
- | | 3151 | - | string | ||
- | | 3152 | - | string | ||
- | | 3153 | - | string | ||
- | | 3154 | - | string | ||
- | | 3155 | - | string | ||
- | | 3156 | 1 | int8 | 43823 | EVENT |Тип события | | ||
- | | 3157 | 1 | int8 | 43823 | ATTACHMENT| Признак наличия вложения | | ||
- | | 3158 | 1 | int8 | 43823 | MAIL_PROTOCOL| Почтовый протокол | | ||
- | | 1020 | 4 | int32 | 43823 |RESULT_CODE| Код результата | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | ATTACHMENT – признак наличия вложения: | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта сырых нераспарсенных метаданных | ||
- | ^ № ^ Кол-во байт ^Т | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | ||
- | | 1004 | 4 | IPv4 | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 2013 | 1 | int8 | 43823 | FLW_DIR| Направление пакета по интерфейсам | | ||
- | | 2014 | 1 | int8 | 43823 | DIR_DATA| Направление пакета по сессии | | ||
- | | 2015 | 2 | int16 | 43823 | VDPI_PROTO| Протокол, | ||
- | | 2900 | 2 | int16 | 43823 | META_PROTO| Внутренний идентификатор протокола | | ||
- | | 2901 | - | string | ||
- | | 4 | 1 | int8 | - | protocolIdentifier | PROTOCOL | | ||
- | | 7 | 2 | int16 | - | sourceTransportPort | | | ||
- | | 11 | 2 | int16 | - | destinationTransportPort | | | ||
- | | 6 | 2 | int16 | - | tcpControlBits | | | ||
- | | 2018 | 4 | int32 | - | TCP Sequence | | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | |||
- | Для агрегации "// | ||
- | или выполнение запроса по БД с ключом Session_ID, или поддержка в утилилите rcollector. | ||
- | |||
- | ===== DNS ===== | ||
- | |||
- | Экспорт DNS настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_dns_udp_collectors=1.2.3.4: | ||
- | ipfix_dns_tcp_collectors=1.2.3.6: | ||
- | </ | ||
- | где | ||
- | * **//em1//** – имя сетевого интерфейса для экспорта.\\ | ||
- | * **// | ||
- | * **// | ||
- | |||
- | | ||
- | |||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1103 | 16 | IPv6 |43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1104 | 16 | IPv6 |43823 |IP_DESTINATION| Адрес получателя | | ||
- | |||
- | |||
- | ^ Формат IPFIX шаблона экспорта DNS ^^^^^^ | ||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | | 1013 | 2 | int16| | ||
- | | 1014 | 2 | int16| | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 3200 | 1 | int8 | 43823 |UDP/TCP| Транспорт : 0 - UDP, 1 - TCP| | ||
- | | 3201 | - | string | ||
- | | 3202 | 2 | int16 | 43823 |RRCLASS| | | ||
- | | 3203 | 2 | int16 | 43823 |RRTYPE| | | ||
- | | 3204 | 4 | int32 | 43823 |TTL| | | ||
- | | 3205 | - | raw | 43823 |RDATA| | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | Альтернативой является сохранение данных в локальном текстовом логе: | ||
- | |||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | * **// | ||
- | |||
- | Переключение на следующий файл происходит, | ||
- | |||
- | ajb_save_dns_format : формат записи в текстовый файл | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | |||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | * **" | ||
- | |||
- | По умолчанию: | ||
- | |||