È stata pubblicata la versione 23.11 del collezionista Netflow/IPFIX Xenoeye, che consente di raccogliere statistiche sui flussi di traffico da vari dispositivi di rete utilizzando i protocolli Netflow v5, v9 e IPFIX, nonché di elaborare i dati, generare report e creare grafici. Il nucleo del progetto è scritto in C e il codice è distribuito con licenza ISC.
Il collezionista aggrega il traffico di rete in base ai campi selezionati ed esporta i dati in PostgreSQL. Da questi dati è possibile creare report, grafici (utilizzando gnuplot, script in Python + Matplotlib) o dashboard in Grafana. Inoltre, il collezionista può eseguire script personalizzati al superamento delle soglie. Per il calcolo della velocità di traffico vengono utilizzate le medie mobili. Insieme al collezionista è incluso un esempio di script di un bot Telegram, che può inviare notifiche su messaggero in caso di superamento della velocità oltre determinate soglie.

Modifiche nella nuova versione:
- È stata aggiunta la possibilità di utilizzare GeoIP tramite le basi ipapi. Utilizzando le funzioni GeoIP, è possibile creare oggetti di monitoraggio geolocalizzati (ad esempio, raggruppare tutto il traffico proveniente dalla Russia in un unico oggetto di monitoraggio) ed esportare i dati suddivisi per GeoIP. Il collettore supporta la classificazione per paesi, regioni e città. Inoltre, dall'indirizzo IP è possibile ottenere longitudine e latitudine (anche se è importante comprendere che tutto ciò funziona in modo piuttosto approssimativo).
- Per i router che non possono esportare i numeri degli autonomous system in Netflow/IPFIX, è possibile ottenere questi numeri e la loro descrizione testuale utilizzando le basi ip-location-db. Proprio come per GeoIP, è possibile creare oggetti di monitoraggio separati che includono il traffico degli AS selezionati oppure esportarli in un database con i nomi degli autonomous system.
- È stata aggiunta la classificazione del traffico in base ai campi netflow. Il collettore può classificare gli oggetti di monitoraggio utilizzando alcuni campi (flag TCP, porte, dimensioni dei pacchetti).
- È stato aggiunto lo strumento da console xegeoq, che consente di ottenere informazioni GeoIP e dati sugli AS dagli indirizzi IP utilizzando basi locali.
Fonte: opennet.ru
