Netflow/IPFIX/sFlow kogujate Xenoeye väljaanne 25.02

Avaldatud on Netflow/IPFIX/sFlow kollektori Xenoeye 25.02. Kollektor võimaldab koguda erinevatelt võrguseadetelt statistikat liiklusvoogude kohta, mis edastatakse Netflow v5, v9, IPFIX ja sFlow protokollide abil, töödelda andmeid, genereerida aruandeid ja koostada graafikuid. Projekti tuum on kirjutatud C keeles, kood levitatakse ISC litsentsi alusel.

Kollektoraggregeerib võrgu liiklust valitud väljade põhjal ja ekspordib andmed PostgreSQL-i. Nende andmete põhjal on võimalik koostada aruandeid, graafikuid (kasutades gnuplot'i, Python + Matplotlib skripte) või armatuurlauasid Grafanas. Lisaks sellele võib kollektor käivitada kasutaja skripte, kui lävenumbriseerijad on ületatud või kui liiklus langeb alla lävenumbri.

Netflow/IPFIX/sFlow kogujate Xenoeye väljaanne 25.02

Praeguse liikluskiirusel arvestamiseks kasutatakse libisevaid keskmisi. Piiride ületamise jälgimise mehhanism on mõeldud DoS/DDoS-rünnakute teavitamiseks ja BGP-teavitustega pärssimise käivitamiseks (Flowspec või Blackhole). Koos kollektsiooniga on kaasas Telegram-boti skripti näidis, mis suudab messengerisse teavitusi anomaaliate kohta saata. Kollektsioon ei ole ressursinõudlik, see suudab töödelda väikeste võrgu liiklust Raspberry/Orange Pi-l või virtuaalmasinas, kus on 2–4 GB RAM-i.

Uue versiooni muudatused:

  • Toetust on lisatud sFlow protokollile, mille jaoks on rakendatud võimalus parsida võrgupakettide sisu (payload) ja sealt välja tõmmata teavet DNS-i ja TLS-i (HTTPS) SNI kohta. Hostid ja andmekeskuste omanikud saavad seda võimalust kasutada phishingu vastu võitlemiseks ja hindamiseks, millised domeenidele ja saidid on võrgus majutatud.
  • Toetust on lisatud sisemiste/hierarhiliste jälgimisobjektide jaoks, mis võimaldavad lihtsustada teatud konfiguratsioone, milles on palju objekte, ja parandada töötlemise efektiivsust võrreldes 'tasase' jälgimisobjektide loendiga.
  • Liidestuste klassifitseerimise võimalus on lisatud — marsruuterite või lülitite valitud võrgu liidestest pärinevat liiklust saab ignoreerida või töödelda spetsiaalselt.
  • On lisatud võimalus jälgida mitte ainult liikluspiike, vaid ka infrastruktuuri langust allapoole künniseid, mis võib olla kasulik konkreetse monitooringu jaoks. serverite või teenuseid.
  • On lisatud võimalus muuta liikluse künniseid ilma kollektori taaskäivitamiseta. Mehhanism on mõeldud olukordades, kus kasutajad arvutavad künnised automaatselt varasemate perioodide statistika põhjal ning uuendavad perioodiliselt kollektoris künniseid.
  • Lisatud on LXC-konteiner, mis võimaldab kiiresti käivitada ja testida kollektorit. Konteinerisse kuuluvad kollector koos eelinstallitud monitooringu objektidega, PostgreSQL ja Grafana.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster