ĂshtĂ« publikuar versioni i kolektorit Netflow/IPFIX/sFlow Xenoeye 25.02. Kolektori lejon mbledhjen e statistikave tĂ« fluksit tĂ« trafikut nga pajisje tĂ« ndryshme rrjetesh, tĂ« cilat transmetohen duke pĂ«rdorur protokollet Netflow v5, v9, IPFIX dhe sFlow, pĂ«rpunimin e tĂ« dhĂ«nave, gjenerimin e raporteve dhe ndĂ«rtimin e grafikeve. Thelbi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n C, kodi shpĂ«rndahet nĂ«n licencĂ«n ISC.
Kolektori agregon trafikun rrjetor sipas fushave të zgjedhura dhe eksporton të dhënat në PostgreSQL. Nga këto të dhëna mund të ndërtohen raporte, grafike (duke përdorur gnuplot, skriptet në Python + Matplotlib) ose dasboarde në Grafana. Përveç kësaj, kolektori mund të ekzekutojë skripte të personalizuara kur kalohen kufijtë ose kur trafiku zbret nën kufijtë.

Për llogaritjen e shpejtësisë aktuale të trafikut përdoren mesataret lëvizëse. Mënyra që ndjek tejkalimin e pragjeve është menduar për të njoftuar për sulmet DoS/DDoS dhe për të nisur zbutjen me anë të shpalljeve BGP (Flowspec ose Blackhole). Krahas kolektorit vjen një shembull skripti për një robot Telegram, i cili mund të njoftojë për anomali në mesazher. Kolektori nuk kërkon shumë burime, ai mund të përpunojë trafikun e rrjeteve të vogla në Raspberry/Orange Pi ose në një makinë virtuale me 2-4GB RAM.
Ndryshimet në versionin e ri:
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r protokollin sFlow, pĂ«r tĂ« cilin Ă«shtĂ« realizuar mundĂ«sia pĂ«r tĂ« analizuar pĂ«rmbajtjen (payload) e paketave rrjetore dhe pĂ«r tĂ« nxjerrĂ« informacione pĂ«r DNS dhe TLS (HTTPS) SNI. Hostuesit dhe pronarĂ«t e qendrave tĂ« tĂ« dhĂ«nave mund tĂ« pĂ«rdorin kĂ«tĂ« mundĂ«si pĂ«r tĂ« luftuar phishingun dhe pĂ«r tĂ« vlerĂ«suar se cilat domainet faqe janĂ« hostuar nĂ« rrjet.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r objektet e monitorimit tĂ« ndara/hierarkike, tĂ« cilat lehtĂ«sojnĂ« disa konfigurime me njĂ« numĂ«r tĂ« madh objektesh dhe rrisin performancĂ«n e pĂ«rpunimit krahasuar me listĂ«n "e sheshtĂ«" tĂ« objekteve tĂ« monitorimit.
- Shto është shtuar mundësia për të klasifikuar ndërfaqet - trafiqet e ndërfaqeve të zgjedhura të rrjeteve të ruterëve ose switch-ëve mund të injorohen ose të trajtohen në mënyrë të veçantë.
- Shtohet mundësia për të ndjekur jo vetëm shpërthimet e trafikut, por edhe rënien nën pragje, që mund të jetë e dobishme për mbikëqyrjen indirekte të veçanta serverëve ose shërbimeve.
- Shtohet mundësia për të ndryshuar pragjet e trafikut pa rinisur mbledhësin. Mjeti është i destinuar për situatën kur përdoruesit llogarisin automatikisht pragjet, duke u bazuar në statistikën e periudhave të mëparshme dhe përditësojnë periodikisht pragjet në mbledhës.
- Shtohet një kontejner LXC për shpërndarje të shpejtë dhe testimin e mbledhësit. Kontejneri përfshin mbledhësin me objekte monitorimi të parainstaluara, PostgreSQL dhe Grafana.
Burimi: opennet.ru
