Le collecteur Netflow Xenoeye est disponible, permettant de collecter des statistiques sur les flux de trafic de divers dispositifs réseau, transmises via les protocoles Netflow v9 et IPFIX, de traiter les données, de générer des rapports et de créer des graphiques. De plus, le collecteur peut exécuter des scripts personnalisés lorsque des seuils sont dépassés. Le cœur du projet est écrit en C, et le code est distribué sous licence ISC.
Caractéristiques du collecteur :
- Les données agrégées selon les champs Netflow requis sont exportées vers PostgreSQL. Une pré-agrégation se fait au sein du collecteur.
- Le collecteur prend en charge par défaut un ensemble de champs Netflow de base, mais il est possible d’ajouter presque n’importe quel champ.
- La performance du collecteur peut atteindre plusieurs centaines de milliers de « flows per second » sur un seul CPU, selon la nature du trafic et des rapports. Le modèle de répartition de la charge se fait par dispositif (routeur) sur le flux.
- Le collecteur utilise des moyennes glissantes pour calculer l’excès de vitesse du trafic.
- Le collecteur peut être utilisé pour rechercher des hôtes infectés (envoyant du spam, étant à l'origine de flood HTTP(S), scanneurs SSH), pour identifier des pics soudains lors d'attaques DoS/DDoS.
- Les rapports réseau peuvent être visualisés à l'aide de différentes utilitaires : gnuplot, scripts en Python + Matplotlib, en utilisant Grafana.
- Contrairement à de nombreux collecteurs modernes, le projet n'utilise pas Apache Kafka, Elasticsearch, etc., les principaux calculs se font à l'intérieur du collecteur lui-même.
Source : opennet.ru
