È disponibile il collezionista Netflow Xenoeye, che consente di raccogliere statistiche sui flussi di traffico da vari dispositivi di rete, utilizzando i protocolli Netflow v9 e IPFIX, elaborare i dati, generare report e creare grafici. Inoltre, il collezionista può eseguire script personalizzati quando vengono superati determinati soglie. Il nucleo del progetto è scritto in C e il codice è distribuito sotto la licenza ISC.
Caratteristiche del collezionista:
- I dati aggregati secondo i necessari campi Netflow vengono esportati in PostgreSQL. L'aggregazione preliminare avviene all'interno del collezionista.
- Di default, supporta solo un insieme base di campi Netflow, ma è possibile aggiungere quasi qualsiasi campo.
- Le prestazioni del collector, in base alla tipologia di traffico e dei report, possono raggiungere diverse centinaia di migliaia di «flows per second» su una singola CPU. Il modello di distribuzione del carico avviene per device (router) su flusso.
- Il collezionista utilizza medie mobili per calcolare il superamento della velocità del traffico.
- Il collezionista può essere utilizzato per identificare host compromessi (che inviano spam, attacchi HTTP(S)-flood, scanner SSH) e per rilevare picchi improvvisi durante attacchi DoS/DDoS.
- I rapporti di rete possono essere visualizzati tramite diverse utility: gnuplot, script Python + Matplotlib, utilizzando Grafana.
- A differenza di molti collezionisti moderni, il progetto non utilizza Apache Kafka, Elastic, ecc.; i calcoli principali avvengono all'interno dello stesso collezionista.
Fonte: opennet.ru
