Различия
Показаны различия между двумя версиями страницы.
dpi:dpi_options:opt_li:li_ipfix:start [2024/09/26 12:57] – elena.krasnobryzh | dpi:dpi_options:opt_li:li_ipfix:start [Дата неизвестна] (текущий) – удалено - внешнее изменение (Дата неизвестна) 127.0.0.1 | ||
---|---|---|---|
Строка 1: | Строка 1: | ||
- | ====== Экспорт в формате IPFIX ====== | ||
- | {{indexmenu_n> | ||
- | |||
- | Для анализа данных Clickstream (сведения о посещениях абонентами страниц web сайтов) и SIP (сведения о voip переговорах) | ||
- | на внешних системах, | ||
- | |||
- | Со списком соответствия между протоколом и номером порта в NetFow5 можно ознакомиться [[dpi: | ||
- | |||
- | Для сбора информации в формате IPFIX подойдет любой универсальный IPFIX коллектор, | ||
- | или утилита | ||
- | |||
- | Для приема, | ||
- | |||
- | При недостаточном качестве канала связи между СКАТ и NetFlow/ | ||
- | < | ||
- | [NFLW] very long operation …. | ||
- | </ | ||
- | С версии 12.0 появилась статистика отправки информации по NetFlow/ | ||
- | < | ||
- | [STAT ][2022/ | ||
- | |||
- | a - количество выполнения циклов отправки | ||
- | b - количество циклов отправки, | ||
- | c - процент превышения количества циклов отправки: | ||
- | d - время в микросекундах максимальной продолжительности цикла отправки | ||
- | e - время в микросекундах периода отправки статистики (значение параметра '' | ||
- | |||
- | Пример: | ||
- | [STAT ][2022/ | ||
- | </ | ||
- | ===== Настройка экспорта Clickstream | ||
- | Экспорт Clickstream настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_udp_collectors=1.2.3.4: | ||
- | ipfix_tcp_collectors=1.2.3.6: | ||
- | dbg_log_mask=0x80 | ||
- | </ | ||
- | где | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | ==== IPFIX шаблона экспорта Clickstream ==== | ||
- | | ||
- | |||
- | ^ № ^ Кол-во байт | ||
- | | 1103 | 16 | IPv6 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1104 | 16 | IPv6 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | |||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | | 1005 | - | string | ||
- | | 1006 | - | string | ||
- | | 1007 | - | string | ||
- | | 1008 | - | string | ||
- | | 1009 | - | string | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 1010 | 8 | int64 | 43823 |LOCKED| Заблокированный | | ||
- | | 1011 | 1 | int8 | 43823 |HOST_TYPE| Тип хоста | | ||
- | | 1012 | 1 | int8 | 43823 |METHOD| Метод | | ||
- | | 1013 | 2 | int16 | 43823 |PORT_SOURCE| Порт отправителя | | ||
- | | 1014 | 2 | int16 | 43823 |PORT_DESTINATION| Порт получателя | | ||
- | | 2016 | 2 | ||
- | | 1024 | 2 | ||
- | | 1025 | - | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | | 2018 | 4 | ||
- | |||
- | **Примечание: | ||
- | * '' | ||
- | * '' | ||
- | * '' | ||
- | |||
- | При включенном настроечном параметре '' | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream для ответов HTTP ((для варианта с IPv6 см. выше отличие)) | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 |IP_DESTINATION| Адрес получателя | | ||
- | | 1020 | 4 | ||
- | | 1021 | 8 | ||
- | | 1022 | - | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 1023 | - | ||
- | | 2016 | 2 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | При включенном настроечном параметре '' | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта Clickstream для ответов по SSL/TLS, HTTPS ((для варианта с IPv6 см. выше отличие)) | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP| Метка времени | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 |IP_SOURCE| Адрес отправителя | ||
- | | 1004 | 4 | IPv4 | 43823 | IP_DESTINATION | Адрес получателя | ||
- | | 2000 | 8 | int64 | 43823 | SESSION_ID | Идентификатор сессии | ||
- | | 1030 | 2 | int16 | 43823 | SSL_VERSION | Версия SSL | | ||
- | | 1031 | 2 | int16 | 43823 | CIPHER_SUITE | Набор шифров | ||
- | | 1032 | 1 | int8 | ||
- | | 2016 | 2 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | | 1011 | 1 | ||
- | | 1005 | - | ||
- | |||
- | ===== Настройка экспорта метаданных ===== | ||
- | Экспорт метаданных других протоколов для СОРМ настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_meta_udp_collectors=1.2.3.4: | ||
- | ipfix_meta_tcp_collectors=1.2.3.6: | ||
- | dbg_log_mask=0x80 | ||
- | </ | ||
- | где | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | ==== Форматы IPFIX шаблона экспорта метаданных ==== | ||
- | ^ Формат IPFIX шаблона экспорта метаданных SIP ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 | TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 | IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 | IP_DST | Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823 | SESSION_ID | Идентификатор сессии | | ||
- | | 3000 | - | string | ||
- | | 3001 | 2 | int16 | 43823 | STATUS_CODE | Код состояния | | ||
- | | 3002 | - | string | ||
- | | 3003 | - | string | ||
- | | 3004 | - | string | ||
- | | 3005 | - | string | ||
- | | 3006 | - | string | ||
- | | 3007 | - | string | ||
- | | 3008 | - | string | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | '' | ||
- | '' | ||
- | '' | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных FTP ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | | ||
- | | 1002 | | ||
- | | 1003 | | ||
- | | 1004 | | ||
- | | 2000 | | ||
- | | 3050 | - | ||
- | | 3051 | - | ||
- | | 3052 | - | ||
- | | 3053 | 1 | ||
- | | 1020 | 4 | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных мессенджеров (XMPP) | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 | TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823 | IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823 | IP_DST | Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823 | SESSION_ID | Идентификатор сессии | | ||
- | | 3100 | - | string | ||
- | | 3101 | - | string | ||
- | | 3102 | - | string | ||
- | | 3103 | - | string | ||
- | | 3104 | 1 | int8 | 43823 | IM_PROTOCOL |Тип используемого протокола | | ||
- | | 3105 | - | string | ||
- | | 1020 | 4 | int32 | 43823 | RESULT_CODE | Код результата | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта метаданных почтовых протоколов (POP, IMAP, SMTP) ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823| TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | 43823| IP_SRC | Адрес отправителя | | ||
- | | 1004 | 4 | IPv4 | 43823| IP_DST| Адрес получателя | | ||
- | | 2000 | 8 | int64 | 43823| SESSION_ID| Идентификатор сессий | | ||
- | | 3150 | - | string | ||
- | | 3151 | - | string | ||
- | | 3152 | - | string | ||
- | | 3153 | - | string | ||
- | | 3154 | - | string | ||
- | | 3155 | - | string | ||
- | | 3156 | 1 | int8 | 43823 | EVENT |Тип события | | ||
- | | 3157 | 1 | int8 | 43823 | ATTACHMENT| Признак наличия вложения | | ||
- | | 3158 | 1 | int8 | 43823 | MAIL_PROTOCOL| Почтовый протокол | | ||
- | | 1020 | 4 | int32 | 43823 |RESULT_CODE| Код результата | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | '' | ||
- | |||
- | ^ Формат IPFIX шаблона экспорта сырых нераспарсенных метаданных | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | 4 | int32 | 43823 |TIME_STAMP |Метка времени | | ||
- | | 1002 | - | string | ||
- | | 1003 | 4 | IPv4 | ||
- | | 1004 | 4 | IPv4 | ||
- | | 2000 | 8 | int64 | 43823 |SESSION_ID| Идентификатор сессии | | ||
- | | 2013 | 1 | int8 | 43823 | FLW_DIR| Направление пакета по интерфейсам | | ||
- | | 2014 | 1 | int8 | 43823 | DIR_DATA| Направление пакета по сессии | | ||
- | | 2015 | 2 | int16 | 43823 | VDPI_PROTO| Протокол, | ||
- | | 2900 | 2 | int16 | 43823 | META_PROTO| Внутренний идентификатор протокола | | ||
- | | 2901 | - | string | ||
- | | 4 | 1 | int8 | - | protocolIdentifier | PROTOCOL | | ||
- | | 7 | 2 | int16 | - | sourceTransportPort | | | ||
- | | 11 | 2 | int16 | - | destinationTransportPort | | | ||
- | | 6 | 2 | int16 | - | tcpControlBits | | | ||
- | | 2018 | 4 | int32 | - | TCP Sequence | | | ||
- | | 58 | 2 | ||
- | | 59 | 2 | ||
- | | 56 | 6 | ||
- | | 57 | 6 | ||
- | | 2017 | - | ||
- | |||
- | **Примечание: | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | Для агрегации '' | ||
- | или выполнение запроса по БД с ключом '' | ||
- | |||
- | ===== DNS ===== | ||
- | |||
- | Экспорт DNS настраивается следующими параметрами: | ||
- | <code bash> | ||
- | ipfix_dev=em1 | ||
- | ipfix_dns_udp_collectors=1.2.3.4: | ||
- | ipfix_dns_tcp_collectors=1.2.3.6: | ||
- | </ | ||
- | где | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | | ||
- | |||
- | ^ № ^ Кол-во байт ^ | ||
- | | 1103 | 16 | IPv6 |43823 |IP_SOURCE| Адрес отправителя | | ||
- | | 1104 | 16 | IPv6 |43823 |IP_DESTINATION| Адрес получателя | | ||
- | |||
- | |||
- | ^ Формат IPFIX шаблона экспорта DNS ^^^^^^ | ||
- | ^ № ^ Кол-во байт | ||
- | | 1001 | ||
- | | 1002 | ||
- | | 1003 | ||
- | | 1004 | ||
- | | 1013 | ||
- | | 1014 | ||
- | | 2000 | ||
- | | 3200 | ||
- | | 3201 | ||
- | | 3202 | ||
- | | 3203 | ||
- | | 3204 | ||
- | | 3205 | ||
- | | 58 | ||
- | | 59 | ||
- | | 56 | ||
- | | 57 | ||
- | | 2017 | ||
- | | 2016 | ||
- | |||
- | Альтернативой является сохранение данных в локальном текстовом логе: | ||
- | |||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | Переключение на следующий файл происходит, | ||
- | |||
- | '' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | * **'' | ||
- | |||
- | По умолчанию: | ||
- | |||