Wydanie kolektora Netflow/IPFIX/sFlow Xenoeye 25.02

Opublikowano wydanie kolektora Netflow/IPFIX/sFlow Xenoeye 25.02. Kolektor umożliwia zbieranie statystyk o ruchu z różnych urządzeń sieciowych, przesyłanych za pomocą protokołów Netflow v5, v9, IPFIX i sFlow, przetwarzanie danych, generowanie raportów i tworzenie wykresów. Rdzeń projektu napisany jest w języku C, a kod jest rozpowszechniany na licencji ISC.

Kolektor agreguje ruch sieciowy według wybranych pól i eksportuje dane do PostgreSQL. Na podstawie tych danych można tworzyć raporty, wykresy (używając gnuplot, skryptów w Pythonie + Matplotlib) lub dashboardy w Grafanie. Dodatkowo, kolektor może uruchamiać skrypty użytkowników w przypadku przekroczenia progów lub w przypadku spadku ruchu poniżej tych progów.

Wydanie kolektora Netflow/IPFIX/sFlow Xenoeye 25.02

Do obliczania bieżącej prędkości ruchu używane są średnie ruchome. Mechanizm monitorujący przekroczenia progów służy do powiadamiania o atakach DoS/DDoS i uruchamiania tłumienia za pomocą ogłoszeń BGP (Flowspec lub Blackhole). W komplecie z kolektorem znajduje się przykład skryptu robota Telegram, który może powiadamiać w komunikatorze o anomaliach. Kolektor nie jest wymagający względem zasobów, może przetwarzać ruch małych sieci na Raspberry/Orange Pi lub w maszynie wirtualnej z 2-4 GB pamięci RAM.

Zmiany w nowej wersji:

  • Dodano wsparcie dla protokołu sFlow, który umożliwia analizowanie zawartości (payload) pakietów sieciowych i ekstrakcję informacji o DNS i TLS (HTTPS) SNI. Hosterzy i właściciele centrów danych mogą wykorzystać tę możliwość do walki z phishingiem i oceny tego, jakie domeny i witryny są hostowane w sieci.
  • Dodano wsparcie dla zagnieżdżonych/ hierarchicznych obiektów monitoringu, co pozwala uprościć niektóre konfiguracje z dużą liczbą obiektów i poprawić wydajność przetwarzania w porównaniu do "płaskiej" listy obiektów monitoringu.
  • Dodano możliwość klasyfikacji interfejsów — można ignorować ruch wybranych interfejsów sieciowych routerów lub przełączników lub przetwarzać go w specjalny sposób.
  • Dodano możliwość monitorowania nie tylko wzrostów ruchu, ale także spadków poniżej progów, co może być przydatne do pośredniego monitorowania poszczególnych serwerów lub usług.
  • Dodano możliwość zmiany progów ruchu bez ponownego uruchamiania kolektora. Mechanizm ten jest przeznaczony do sytuacji, w których użytkownicy automatycznie obliczają progi na podstawie statystyk z wcześniejszych okresów i okresowo aktualizują progi w kolektorze.
  • Dodano kontener LXC do szybkiego wdrażania i testowania kolektora. Kontener zawiera kolektor z wstępnie zainstalowanymi obiektami monitorowania, PostgreSQL i Grafana.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster