Настройка экспорта и шаблон событий обработки трафика DPI в формате IPFIX [Документация VAS Experts]

Настройка экспорта и шаблон событий обработки трафика DPI в формате IPFIX

Для экспорта событий обработки трафика DPI (например, срабатывания ограничений CG-NAT) используется отдельный канал IPFIX — ipfix_reporting.

Настройка экспорта

Экспорт событий настраивается следующими параметрами:

ipfix_reporting_udp_collectors=1.2.3.4:1500
ipfix_reporting_tcp_collectors=1.2.3.6:9418
reporting_events=2
reporting_events_min_queue=512
reporting_events_rate_limit=100/s

где

  • ipfix_reporting_udp_collectors — адреса UDP-коллекторов.
  • ipfix_reporting_tcp_collectors — адреса TCP-коллекторов.
  • reporting_events — битовая маска видов передаваемых событий. По умолчанию — 0 (подсистема выключена, память под события не выделяется). Номер бита соответствует виду события:
    • 2 — Срабатывание ограничения на число сессий CG-NAT
      Пример: reporting_events=2
  • reporting_events_min_queue — вместимость очереди событий рабочего потока, в сообщениях. Фактическая вместимость не меньше заданной: размер буфера округляется вверх до степени двойки. По умолчанию — 512.
  • reporting_events_rate_limit — ограничение интенсивности экспорта событий в виде <число>[/[<число>]<s|ms>], период по умолчанию — секунда. По умолчанию — 0 (без ограничения). Примеры значений: 100, 100/s, 10/100ms, 50/2s.

Шаблон IPFIX

Состав записи IPFIX задаётся шаблонами reporting_ipv4 и reporting_ipv6.

Стандартные поля IANA:

№ Описание Примечание
323 observationTimeMilliseconds Время наступления события
8 / 27 sourceIPv4Address / sourceIPv6Address Адрес отправителя
12 / 28 destinationIPv4Address / destinationIPv6Address Адрес получателя
7 sourceTransportPort Порт отправителя
11 destinationTransportPort Порт получателя
4 protocolIdentifier Идентификатор протокола
56 sourceMacAddress MAC-адрес отправителя
80 destinationMacAddress MAC-адрес получателя
58 vlanId Внутренний VLAN
243 dot1qVlanId Внешний VLAN (QinQ)

Поля Enterprise (PEN 43823):

№ Описание Примечание
3300 event_type Вид события
3301 event_count Общее число событий этого вида с начала работы
3302 sample_rate Число событий, подавленных ограничителем интенсивности с момента предыдущей записи
Виды событий с одинаковым составом полей используют общий шаблон и различаются полем event_type. Для видов событий с собственным набором полей будут добавлены отдельные шаблоны.

Была ли полезна эта информация?