Está disponible el colector Netflow Xenoeye, que permite recopilar estadísticas de flujos de tráfico de diversos dispositivos de red, transmitidos utilizando los protocolos Netflow v9 e IPFIX, procesar datos, generar informes y construir gráficos. Además, el colector puede ejecutar scripts personalizados al exceder umbrales. El núcleo del proyecto está escrito en C, y el código se distribuye bajo la licencia ISC.
Características del colector:
- Los datos agregados según los campos necesarios de Netflow se exportan a PostgreSQL. La agregación preliminar se realiza dentro del colector.
- Por defecto, solo se admite un conjunto básico de campos de Netflow, pero se pueden agregar prácticamente cualquier campo.
- El rendimiento del colector puede alcanzar varios cientos de miles de "flujos por segundo" en un solo CPU, dependiendo de la naturaleza del tráfico y los informes. El modelo de distribución de carga es por dispositivo (enrutador) por flujo.
- El colector utiliza medias móviles para calcular el exceso de velocidad de tráfico.
- El colector se puede utilizar para buscar hosts infectados (que envían spam, inundaciones HTTP(S), escaneos SSH), para identificar picos repentinos durante ataques de DoS/DDoS.
- Los informes de red se pueden visualizar con diversas utilidades: gnuplot, scripts en Python + Matplotlib, utilizando Grafana.
- A diferencia de muchos colectores modernos, el proyecto no utiliza Apache Kafka, Elastic, etc.; los cálculos principales se realizan dentro del mismo colector.
Fuente: opennet.ru
