Die Veröffentlichung des Netflow/IPFIX Collectors Xenoeye 23.11 ermöglicht das Sammeln von Statistiken über den Datenverkehr von verschiedenen Netzwerkan Geräten, die über die Protokolle Netflow v5, v9 und IPFIX übertragen werden, sowie die Verarbeitung von Daten, die Erstellung von Berichten und die Generierung von Grafiken. Der Kern des Projekts ist in C geschrieben, der Code wird unter der ISC-Lizenz veröffentlicht.
Der Collector aggregiert den Netzwerkverkehr nach ausgewählten Feldern und exportiert die Daten in PostgreSQL. Auf Basis dieser Daten können Berichte, Diagramme (unter Verwendung von gnuplot, Skripten in Python + Matplotlib) oder Dashboards in Grafana erstellt werden. Darüber hinaus kann der Collector benutzerdefinierte Skripte beim Überschreiten von Schwellenwerten ausführen. Zur Berechnung der Verkehrsgeschwindigkeit werden gleitende Durchschnitte verwendet. Mit dem Collector wird ein Beispielskript für einen Telegram-Bot geliefert, der im Messenger über Geschwindigkeitsüberschreitungen informiert.

Änderungen in der neuen Version:
- Eine Unterstützung für GeoIP mit Hilfe von ipapi-Datenbanken wurde hinzugefügt. Mithilfe der GeoIP-Funktionen können Geo-Überwachungsobjekte erstellt werden (zum Beispiel kann der gesamte Verkehr aus Russland in ein separates Überwachungsobjekt hervorgehoben werden) und Daten mit einer GeoIP-Unterteilung exportiert werden. Im Collector wird eine Detaillierung nach Ländern, Regionen und Städten unterstützt. Zudem können aus der IP-Adresse Breiten- und Längengrade (obwohl man verstehen sollte, dass dies nur grob funktioniert) abgeleitet werden.
- Für Router, die keine autonomen Systemnummern im Netflow/IPFIX exportieren können, besteht die Möglichkeit, diese Nummern und deren textuelle Beschreibung über die ip-location-db-Datenbanken zu erhalten. Ähnlich wie bei GeoIP können separate Überwachungsobjekte erstellt werden, die den Verkehr ausgewählter AS enthalten oder die Namen autonomer Systeme in eine Datenbank exportieren.
- Eine Klassifizierung des Verkehrs nach Netflow-Feldern wurde hinzugefügt. Der Collector kann Überwachungsobjekte klassifizieren, indem er bestimmte Felder (TCP-Flags, Ports, Paketgrößen) verwendet.
- Ein Konsolenwerkzeug xegeoq wurde hinzugefügt, das es ermöglicht, GeoIP-Informationen und Informationen über AS aus IP-Adressen abzurufen, indem lokale Datenbanken verwendet werden.
Quelle: opennet.ru
