Dostępny jest kolektor Netflow Xenoeye, który umożliwia zbieranie statystyk o strumieniach ruchu z różnych urządzeń sieciowych, przekazywanego przy użyciu protokołów Netflow v9 i IPFIX, przetwarzanie danych, generowanie raportów oraz tworzenie wykresów. Dodatkowo kolektor może uruchamiać skrypty użytkownika po przekroczeniu progów. Rdzeń projektu napisany jest w języku C, a kod jest udostępniany na licencji ISC.
Cechy kolektora:
- Dane agregowane według wymaganych pól Netflow są eksportowane do PostgreSQL. Wstępna agregacja odbywa się wewnątrz kolektora.
- Z pudełka obsługiwany jest tylko podstawowy zestaw pól Netflow, ale można dodać niemal każde pole.
- Wydajność kolektora, w zależności od charakteru ruchu i raportów, może osiągnąć kilka setek tysięcy 'flows per second' na jednym CPU. Model rozkładu obciążenia — według urządzenia (routera) na strumień.
- Kolektor używa średnich ruchomych do obliczania przekroczeń prędkości ruchu.
- Kolektor można wykorzystać do wyszukiwania zainfekowanych hostów (wysyłających spam e-mailowy, ataki HTTP(S)-flood, skanery SSH) oraz do identyfikacji nagłych skoków podczas ataków DoS/DDoS.
- Raporty sieciowe można wizualizować za pomocą różnych narzędzi: gnuplot, skrypty w Pythonie + Matplotlib, wykorzystując Grafana.
- W przeciwieństwie do wielu współczesnych kolektorów w projekcie nie używa się Apache Kafka, Elastic itp., główne obliczenia odbywają się wewnątrz samego kolektora.
Źródło: opennet.ru
