È stato pubblicato il rilascio del collettore Netflow/IPFIX Xenoeye 23.11, che consente di raccogliere statistiche sui flussi di traffico da vari dispositivi di rete, trasmesse utilizzando i protocolli Netflow v5, v9 e IPFIX, e di elaborare i dati, generare report e creare grafici. Il nucleo del progetto è scritto in linguaggio C, e il codice è distribuito con licenza ISC.
Il collettore aggrega il traffico di rete in base ai campi selezionati ed esporta i dati in PostgreSQL. Sulla base di questi dati, è possibile creare report, grafici (utilizzando gnuplot, script in Python + Matplotlib) o dashboard in Grafana. Inoltre, il collettore può eseguire script personalizzati quando vengono superate le soglie. Per calcolare la velocità del traffico, vengono utilizzate medie mobili. In dotazione con il collettore c'è un esempio di script per un bot Telegram, che può notificare nel messenger quando la velocità supera determinate soglie.

Modifiche nella nuova versione:
- È stata aggiunta la possibilità di utilizzare GeoIP tramite le basi ipapi. Utilizzando le funzioni GeoIP, è possibile creare oggetti di monitoraggio geo-specifici (ad esempio, isolare tutto il traffico proveniente dalla Russia in un oggetto di monitoraggio separato) ed esportare dati con suddivisione per GeoIP. Il collettore supporta il dettaglio per paesi, regioni e città. Inoltre, dall'indirizzo IP è possibile ottenere latitudine e longitudine (anche se è importante comprendere che tutto ciò è molto approssimativo).
- Per i router che non possono esportare i numeri delle autonomie sistemiche in Netflow/IPFIX, è possibile ottenere questi numeri e la loro descrizione testuale tramite le basi ip-location-db. Così come per GeoIP, è possibile creare oggetti di monitoraggio separati, che includono il traffico delle AS selezionate o esportare i nomi delle autonomie sistemiche in un DBMS.
- È stata aggiunta la classificazione del traffico in base ai campi netflow. Il collettore può classificare gli oggetti di monitoraggio usando alcuni campi (flag TCP, porte, dimensioni dei pacchetti).
- È stato aggiunto l'utility da console xegeoq, che consente di ottenere dalle informazioni GeoIP e dalle informazioni AS dagli indirizzi IP utilizzando le basi locali.
Fonte: opennet.ru
