Для экспорта событий обработки трафика DPI (например, срабатывания ограничений CG-NAT) используется отдельный канал IPFIX — ipfix_reporting.
Экспорт событий настраивается следующими параметрами:
ipfix_reporting_udp_collectors=1.2.3.4:1500 ipfix_reporting_tcp_collectors=1.2.3.6:9418 reporting_events=2 reporting_events_min_queue=512 reporting_events_rate_limit=100/s
где
ipfix_reporting_udp_collectors — адреса UDP-коллекторов.ipfix_reporting_tcp_collectors — адреса TCP-коллекторов.reporting_events — битовая маска видов передаваемых событий. По умолчанию — 0 (подсистема выключена, память под события не выделяется). Номер бита соответствует виду события:2 — Срабатывание ограничения на число сессий CG-NATreporting_events=2reporting_events_min_queue — вместимость очереди событий рабочего потока, в сообщениях. Фактическая вместимость не меньше заданной: размер буфера округляется вверх до степени двойки. По умолчанию — 512.reporting_events_rate_limit — ограничение интенсивности экспорта событий в виде <число>[/[<число>]<s|ms>], период по умолчанию — секунда. По умолчанию — 0 (без ограничения). Примеры значений: 100, 100/s, 10/100ms, 50/2s.
Состав записи IPFIX задаётся шаблонами reporting_ipv4 и reporting_ipv6.
Стандартные поля IANA:
| № | Описание | Примечание |
|---|---|---|
| 323 | observationTimeMilliseconds | Время наступления события |
| 8 / 27 | sourceIPv4Address / sourceIPv6Address | Адрес отправителя |
| 12 / 28 | destinationIPv4Address / destinationIPv6Address | Адрес получателя |
| 7 | sourceTransportPort | Порт отправителя |
| 11 | destinationTransportPort | Порт получателя |
| 4 | protocolIdentifier | Идентификатор протокола |
| 56 | sourceMacAddress | MAC-адрес отправителя |
| 80 | destinationMacAddress | MAC-адрес получателя |
| 58 | vlanId | Внутренний VLAN |
| 243 | dot1qVlanId | Внешний VLAN (QinQ) |
Поля Enterprise (PEN 43823):
| № | Описание | Примечание |
|---|---|---|
| 3300 | event_type | Вид события |
| 3301 | event_count | Общее число событий этого вида с начала работы |
| 3302 | sample_rate | Число событий, подавленных ограничителем интенсивности с момента предыдущей записи |
event_type. Для видов событий с собственным набором полей будут добавлены отдельные шаблоны.