La version 23.11 du collecteur Netflow/IPFIX Xenoeye a été publiée, permettant de collecter des statistiques sur le trafic provenant de divers appareils réseau, transmises via les protocoles Netflow v5, v9 et IPFIX, ainsi que de traiter les données, de générer des rapports et de créer des graphiques. Le noyau du projet est écrit en C, le code est distribué sous licence ISC.
Le collecteur agrège le trafic réseau en fonction des champs sélectionnés et exporte les données vers PostgreSQL. À partir de ces données, il est possible de construire des rapports, des graphiques (en utilisant gnuplot, des scripts en Python + Matplotlib) ou des tableaux de bord dans Grafana. De plus, le collecteur peut exécuter des scripts personnalisés lorsque des seuils sont dépassés. Pour calculer la vitesse du trafic, des moyennes mobiles sont utilisées. Un exemple de script de robot Telegram, capable d'alerter sur la vitesse dépassant certains seuils, est inclus avec le collecteur.

Modifications dans la nouvelle version :
- Il est désormais possible d'utiliser GeoIP via les bases ipapi. En utilisant les fonctions GeoIP, il est possible de créer des objets de surveillance géographiques (par exemple, allouer tout le trafic de la Russie dans un objet de surveillance distinct) et d'exporter des données avec une répartition par GeoIP. Le collecteur prend en charge la granularité par pays, régions et villes. De plus, il est possible d'obtenir la longitude et la latitude à partir de l'adresse IP (bien qu'il faille comprendre que cela fonctionne de manière très approximative).
- Pour les routeurs qui ne peuvent pas exporter les numéros de systèmes autonomes dans Netflow/IPFIX, il est possible d'obtenir ces numéros et leur description textuelle à l'aide des bases ip-location-db. Comme pour GeoIP, il est possible de créer des objets de surveillance distincts dont le trafic comprend les AS sélectionnés ou d'exporter dans une base de données les noms des systèmes autonomes.
- Une classification du trafic par les champs netflow a été ajoutée. Le collecteur peut classifier les objets de surveillance en utilisant certains champs (drapeaux TCP, ports, tailles de paquets).
- Une utilitaire en ligne de commande appelé xegeoq a été ajouté, permettant d'obtenir des informations GeoIP et des informations sur les AS à partir des adresses IP, en utilisant des bases locales.
Source : opennet.ru
