Die Version des Netflow/IPFIX/sFlow-Kollektors Xenoeye 25.02 wurde veröffentlicht. Der Kollektor ermöglicht das Sammeln von Statistiken über den Datenverkehr von verschiedenen Netzwerkgeräten, die mit den Protokollen Netflow v5, v9, IPFIX und sFlow übertragen werden, verarbeitet die Daten, erstellt Berichte und generiert Grafiken. Der Kern des Projekts ist in C geschrieben und der Code wird unter der ISC-Lizenz verteilt.
Der Kollektor aggregiert den Netzwerkverkehr nach den ausgewählten Feldern und exportiert die Daten in PostgreSQL. Anhand dieser Daten können Berichte und Grafiken (unter Verwendung von gnuplot, Python-Skripten + Matplotlib) oder Dashboards in Grafana erstellt werden. Darüber hinaus kann der Kollektor benutzerdefinierte Skripte ausführen, wenn Schwellenwerte überschritten oder der Verkehr unter bestimmte Schwellenwerte fällt.

Zur Berechnung der aktuellen Trafficgeschwindigkeit werden gleitende Durchschnitte verwendet. Der Mechanismus zur Überwachung von Schwellenwertüberschreitungen dient der Benachrichtigung über DoS/DDoS-Angriffe und der Aktivierung von Dämpfungsmaßnahmen durch BGP-Ankündigungen (Flowspec oder Blackhole). Zusammen mit dem Collector wird ein Beispielskript für einen Telegram-Bot bereitgestellt, der im Messenger über Anomalien informieren kann. Der Collector ist ressourcenschonend und kann den Traffic kleiner Netzwerke auf einem Raspberry/Orange Pi oder in einer virtuellen Maschine mit 2-4 GB RAM verarbeiten.
Änderungen in der neuen Version:
- Unterstützung für das sFlow-Protokoll hinzugefügt, das die Möglichkeit bietet, den Payload von Netzwerkpaketen zu parsen und Informationen zu DNS und TLS (HTTPS) SNI zu extrahieren. Hosting-Anbieter und Rechenzentrumsbetreiber können diese Funktion nutzen, um Phishing zu bekämpfen und zu bewerten, welche Domänen und Websites im Netzwerk gehostet werden.
- Unterstützung für verschachtelte/hierarchische Überwachungsobjekte hinzugefügt, die einige Konfigurationen mit einer großen Anzahl von Objekten vereinfachen und die Verarbeitungseffizienz im Vergleich zu einer "flachen" Liste von Überwachungsobjekten erhöhen.
- Die Möglichkeit zur Klassifizierung von Schnittstellen wurde hinzugefügt – der Datenverkehr ausgewählter Netzwerkschnittstellen von Routern oder Switches kann ignoriert oder speziell verarbeitet werden.
- Es wurde die Möglichkeit hinzugefügt, nicht nur Traffic-Spitzen, sondern auch Abfälle unter die Schwellenwerte zu überwachen, was für die indirekte Überwachung bestimmter Server oder Dienste nützlich sein kann.
- Die Möglichkeit, Traffic-Schwellenwerte ohne Neustart des Collectors zu ändern, wurde hinzugefügt. Dieses System ist für Situationen gedacht, in denen Benutzer die Schwellenwerte automatisch basierend auf Statistiken aus früheren Perioden berechnen und diese Schwellenwerte periodisch im Collector aktualisieren.
- Ein LXC-Container wurde hinzugefügt, um den Collector schnell bereitzustellen und zu testen. Der Container enthält den Collector mit vorinstallierten Überwachungsobjekten, PostgreSQL und Grafana.
Quelle: opennet.ru
