È disponibile il Netflow-collector Xenoeye, che consente di raccogliere statistiche sui flussi di traffico da vari dispositivi di rete, trasmesse utilizzando i protocolli Netflow v9 e IPFIX, elaborare i dati, generare report e creare grafici. Inoltre, il collector può eseguire script personalizzati al superamento delle soglie. Il nucleo del progetto è scritto in linguaggio C, e il codice è distribuito con licenza ISC.
Caratteristiche del collector:
- I dati aggregati per i campi Netflow necessari vengono esportati in PostgreSQL. L'aggregazione preliminare avviene all'interno del collector.
- Di base, viene supportata solo una serie di campi Netflow, ma è possibile aggiungere quasi qualsiasi campo.
- Le prestazioni del collector, a seconda della natura del traffico e dei report, possono raggiungere diverse centinaia di migliaia di 'flussi al secondo' su una CPU. Il modello di distribuzione del carico è per dispositivo (router) a flusso.
- Il collector utilizza medie mobili per calcolare il superamento della velocità del traffico.
- Il collector può essere utilizzato per cercare host infetti (che inviano spam via e-mail, flussi HTTP(S), scanner SSH), per identificare picchi improvvisi durante attacchi DoS/DDoS.
- I report di rete possono essere visualizzati utilizzando varie utility: gnuplot, script in Python + Matplotlib, utilizzando Grafana
- A differenza di molti moderni collector, il progetto non utilizza Apache Kafka, Elastic, ecc., i principali calcoli avvengono all'interno del collector stesso.
Fonte: opennet.ru
