Veröffentlichung des Netflow/IPFIX/sFlow-Collectors Xenoeye 25.02

Die Veröffentlichung des Netflow/IPFIX/sFlow-Collectors Xenoeye 25.02. wurde bekannt gegeben. Der Collector ermöglicht das Sammeln von Statistiken über den Datenverkehr von verschiedenen Netzwerkgeräten, die über die Protokolle Netflow v5, v9, IPFIX und sFlow übertragen werden, die Daten zu verarbeiten, Berichte zu erstellen und Grafiken zu erstellen. Der Kern des Projekts ist in C geschrieben, der Code wird unter der ISC-Lizenz verbreitet.

Der Collector aggregiert den Netzwerkverkehr nach ausgewählten Feldern und exportiert die Daten in PostgreSQL. Auf Basis dieser Daten können Berichte und Grafiken (mithilfe von gnuplot, Skripten in Python + Matplotlib) oder Dashboards in Grafana erstellt werden. Darüber hinaus kann der Collector benutzerdefinierte Skripte bei Überschreitung von Schwellenwerten oder beim Fallen des Verkehrs unter Schwellenwerte ausführen.

Veröffentlichung des Netflow/IPFIX/sFlow-Collectors Xenoeye 25.02

Zur Berechnung der aktuellen Verkehrsgeschwindigkeit werden gleitende Durchschnitte verwendet. Der Mechanismus, der die Überschreitung von Schwellenwerten überwacht, dient zur Benachrichtigung über DoS/DDoS-Angriffe und zur Auslösung von Dämpfungsmaßnahmen mittels BGP-Ankündigungen (Flowspec oder Blackhole). Zusammen mit dem Collector wird ein Beispiel-Skript für einen Telegram-Bot bereitgestellt, der in den Messenger über Anomalien informieren kann. Der Collector ist ressourcenschonend und kann den Verkehr kleiner Netzwerke auf einem Raspberry/Orange Pi oder in einer virtuellen Maschine mit 2–4 GB RAM verarbeiten.

Änderungen in der neuen Version:

  • Die Unterstützung des sFlow-Protokolls wurde hinzugefügt, für das die Möglichkeit implementiert wurde, den Payload von Netzwerkpaketen zu parsen und Informationen zu DNS und TLS (HTTPS) SNI daraus zu extrahieren. Hostprovider und Rechenzentrumsbetreiber können diese Möglichkeit nutzen, um Phishing zu bekämpfen und zu bewerten, welche Domains und Websites im Netzwerk gehostet werden.
  • Die Unterstützung für verschachtelte/ hierarchische Überwachungsobjekte wurde hinzugefügt, die einige Konfigurationen mit einer großen Anzahl von Objekten vereinfachen und die Verarbeitungseffizienz im Vergleich zu einer "flachen" Liste von Überwachungsobjekten erhöhen.
  • Die Möglichkeit zur Klassifizierung von Schnittstellen wurde hinzugefügt — der Verkehr ausgewählter Netzwerkschnittstellen von Routern oder Switches kann ignoriert oder auf spezielle Weise verarbeitet werden.
  • Die Möglichkeit wurde hinzugefügt, nicht nur Verkehrsspitzen zu überwachen, sondern auch Rückgänge unter die Schwellenwerte, was nützlich sein kann für die indirekte Überwachung einzelner Server oder Dienste.
  • Die Möglichkeit, die Verkehrsschwellenwerte ohne Neustart des Collectors zu ändern, wurde hinzugefügt. Der Mechanismus ist für Situationen gedacht, in denen Benutzer die Schwellenwerte automatisch auf Grundlage von Statistiken früherer Zeiträume berechnen und die Schwellenwerte im Collector regelmäßig aktualisieren.
  • Ein LXC-Container wurde hinzugefügt, um die Bereitstellung und Testung des Collectors zu erleichtern. Der Container enthält den Collector mit vorinstallierten Monitoring-Objekten, PostgreSQL und Grafana.

Quelle: opennet.ru

60GB SSD 8Gb DDR4