Товарищи знатоки, стоит задача собирать NetFlow. Цисок / Микротиков есть в избытке.
Собственно проблема с коллектором. В ТЗ сказано что анализатор не нужен, по этому NFsen можно ставить, можно не ставить (я все же поставил, ради спортивного интереса).
Что я делаю и в чем проблема.
Собственно, проект nfdump обитает на гитхабе.
Ставлю свежий дебиан, ставлю на него необходимое ПО.
Далее выкачиваю nfdump с sourceforge, собираю его со всеми флагами (возможно на этом шаге косяк, ненужно собирать со всеми, но мне собирать статистику нужно на сети провайдера, авось что то в будущем пригодится). Собирается без проблем.
Далее:
mkdir /tmp/nfcap-test
nfcapd -E -p 9001 -l /tmp/nfcap-test
Вот после этого шага уже начинаются непонятки. Мне обязательно нужно сенсор настроить на ип:порт тачки с нфдампом, или же в данном случае, я могу собирать статистику с самого себя? После старта nfcapd в выводе ничего не вижу, данные не собираются. ( в одном из кучи мануалов читал, что вроде как должно собирать статистику с самого себя, мол «запустите веб или скачайте что то, увидите статистику».)
ПС: Настраивал тоже самое на Центосе, ставил там nfsen. Веб морда работает, какие то графики рисует даже. Но данных 0 ( по всем показателям стоит Х ). Там настраивал в микротике:
/ip traffic-flow
set enabled=yes
/ip traffic-flow target
add dst-address=%IPADD_NFDUMP_SERV@ port=9995 v9-template-timeout=1m
при этом, в нфсен.конф была добавлена строчка:
%sources = (
'Mikrotik1' => { 'port' => '9995', 'col' => '#0000ff', 'type' => 'netflow' },
Так же, не работало…
Подскажите, где я косячу?
ПС: Описание работы с нфсенс на центосе, привел как пример того что делал, сейчас пробую запустить на дебиане все, центос снёс.