Все о NetFlow и sFlow от Web Control
Меню сайта


Категории раздела
Cisco [6]
Flexible NetFlow [2]
IPFIX [5]
NetFlow [73]
sFlow [4]
StealthWatch [16]
Другие производители [23]
Мониторинг трафика [15]
Отчетность NetFlow [1]
Сетевая безопасность [37]


Партнеры



Вход


Поиск


Архив новостей


Приветствую Вас, Гость · RSS 01.07.2025, 23:38
Главная » 2012 » Октябрь » 31 » Поддержка IPFIX в YAF и его конфигурирование
19:46
Поддержка IPFIX в YAF и его конфигурирование
YAF - это программное обеспечение Yet Another Flowmeter, которое продвигает использование SiLK для обнаружения некоторых типов атак. YAF может использоваться как зонд NetFlow для улучшения мониторинга сетевого трафика, правда метрики собираемые им не настолько сложные и информативные, как у nBox.
Конфигурация YAF примерно делается так.
sudo yaf –in eth0 –live pcap –out 10.1.4.66 –ipfix udp –ipfix-port=2002 –stats=300 –mac –idle-timeout=60 –active-timeout=60 –udp-temp-timeout=300 –force-read-all –silk –observation-domain=42 –flow-stats –delta –ingress=1 –egress=1 –max-payload=128 –export-payload –udp-payload –entropy –applabel –p0fprint –fpexport
Некоторые опции, указанные выше, не обязательны, некоторые - наоборот. Например, использовать "-silk" очень важно, поскольку это влияет на экспорт. Описания каждой опции доступны на сайте YAF. Интересно, что, также как и ряд устройств безопасности (например, Lancope StealthWatch, SonicWall, Cisco ASA), которые поддерживают IPFIX, YAF поддерживает двунаправленный NetFlow. Это видно, когда мы замечаем, например, octetDeltaCount и octetDeltaCount_rev (rev = reverse, обратный) в одном шаблоне. Другие уникальные элементы, это:

    • droppedPacketTotalCount
    • exportedFlowRecordTotalCount
    • exportingProcessId
    • flowAttributes
    • flowEndReason
    • ignoredPacketTotalCount
    • initialTCPFlags
    • octetTotalCount_rev  
    • silkAppLabel
    • tcpSequenceNumber
    • unionTCPFlags

Категория: IPFIX | Просмотров: 1021 | Добавил: SMG | Теги: yaf, ipfix, netflow, Silk | Рейтинг: 0.0/0