È stato pubblicato il rilascio del collezionista Netflow/IPFIX/sFlow Xenoeye 25.02. Il collezionista permette di raccogliere dalle varie apparecchiature di rete statistiche sul flusso di traffico, trasmesse utilizzando i protocolli Netflow v5, v9, IPFIX e sFlow, elaborare i dati, generare report e costruire grafici. Il nucleo del progetto è scritto in C, il codice è distribuito con licenza ISC.
Il collezionista aggrega il traffico di rete in base ai campi selezionati ed esporta i dati in PostgreSQL. Questi dati possono essere utilizzati per costruire report, grafici (utilizzando gnuplot, script in Python + Matplotlib) o dashboard in Grafana. Inoltre, il collezionista può eseguire script personalizzati quando vengono superati i limiti o quando il traffico scende al di sotto delle soglie.

Per calcolare la velocità attuale del traffico vengono utilizzate medie mobili. Il meccanismo che monitora l'oltrepassare delle soglie è progettato per avvisare sulle attacchi DoS/DDoS e attivare la mitigazione tramite annunci BGP (Flowspec o Blackhole). Insieme al collezionista viene fornito un esempio di script per un bot Telegram, che può inviare avvisi nel messenger su anomalie. Il collezionista non è esigente in termini di risorse, può elaborare il traffico di piccole reti su Raspberry/Orange Pi o in una macchina virtuale con 2-4 GB di RAM.
Modifiche nella nuova versione:
- È stata aggiunta la supporto per il protocollo sFlow, per il quale è stata realizzata la possibilità di analizzare il payload dei pacchetti di rete ed estrarre informazioni su DNS e TLS (HTTPS) SNI. I provider e i proprietari di data center possono utilizzare questa funzionalità per combattere il phishing e valutare quali domini siti sono ospitati nella rete.
- È stato aggiunto il supporto per oggetti di monitoraggio annidati/gerarchici, per semplificare alcune configurazioni con un gran numero di oggetti e migliorare le prestazioni di elaborazione rispetto a un elenco 'piatto' di oggetti di monitoraggio.
- È stata aggiunta la possibilità di classificare le interfacce: il traffico delle interfacce di rete selezionate di router o switch può essere ignorato o elaborato in modo specifico.
- È stata aggiunta la possibilità di monitorare non solo i picchi di traffico, ma anche i cali al di sotto delle soglie, il che può essere utile per il monitoraggio indiretto di singoli server o servizi.
- È stata aggiunta la possibilità di modificare le soglie di traffico senza riavviare il collezionista. Questo meccanismo è progettato per situazioni in cui gli utenti calcolano automaticamente le soglie in base alle statistiche dei periodi precedenti e aggiornano periodicamente le soglie nel collezionista.
- È stato aggiunto un container LXC per il rapido deployment e testing del collezionista. Il container include il collezionista con oggetti di monitoraggio preinstallati, PostgreSQL e Grafana.
Fonte: opennet.ru
