Установил продукт nfdump (Version: 1.6.10p1) на платформу centos6.Также перловые скрипты для графиков nfsen но об этом сейчас речь не идет. Проблему заметил на nfcapd , если быть точнее при чтении файлов записи с помощью nfdump за пять минут вижу просто несусветные цифры в выводе например :
nfdump -r nfcapd.201310281535 -s record 'in if 73 '
total bytes: 555.7 T, total packets: 785.9 G, avg bps: 2.3 T,
Что естественно не вписывается в реалии при том что интерфейс у меня 40 гигабит максимум он при том что будет загружен на полный ход обработает 40 гигбит *300 сек = 1200 гигабит или 150 гигабайт Есть еще коллектор на flow-tools там показывает ближе на правду.
Со стороны сенсора стоит циско бордер 7606 (720sup ios 12.2(33)SRD4) Конфигурация cisco для отдачи netflow
ip flow-export destination x.x.x.x 9995 ip flow-export version 5 mls netflow usage notify 90 120 mls nde sender version 5 mls sampling time-based 4096 mls netflow usage notify 90 120
(интерфейсы не привожу) Так запущен в системе процесс /usr/local/bin/nfcapd -w -D -p 9995 -u netflow -g apache -B 2000000 -S 1 -P /usr/local/nfsen/var/run/p9995.pid -z -I cubik -l /usr/local/nfsen/profiles-data/live/ Пробовал выставлять -s (сэмпл рейт) вручную от 1 до 8192 но результатов ни каких так и выдает результат в районе 500 терабайт, пробовал аналогично другие интерфейсы там аналогично , бегает реально до гигабита а светит мне что там 70 террабит трафика и 700 гигабит в секунду. В общем если были у кого такие приколы поделитесь а то уже руки лезут начать копаться в сурс кодах