Добрый день!
Стоит Debain 6.0 с iptables используется сугубо как роутер. Собрал ipt_netflow, добавил правила, все добавилось:
iptables -L -v -n
Chain INPUT (policy ACCEPT 13538 packets, 1315K bytes)
pkts bytes target prot opt in out source destination
23907 2309K NETFLOW all — * * 0.0.0.0/0 0.0.0.0/0 NETFLOW
Chain FORWARD (policy ACCEPT 397 packets, 16820 bytes)
pkts bytes target prot opt in out source destination
8042M 4070G ACCEPT all — * * 0.0.0.0/0 0.0.0.0/0 ctstate RELATED,ESTABLISHED
522M 41G ACCEPT all — eth0 * <скрыто>/24 0.0.0.0/0 ctstate NEW
849 35748 NETFLOW all — * * 0.0.0.0/0 0.0.0.0/0 NETFLOW
Chain OUTPUT (policy ACCEPT 11575 packets, 1323K bytes)
pkts bytes target prot opt in out source destination
20263 2346K NETFLOW all — * * 0.0.0.0/0 0.0.0.0/0 NETFLOW
Создал файл в modprobe.d, указал destination 127.0.0.1 9996 порт, tcpdump все видит:
tcpdump -i lo port 9996
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on lo, link-type EN10MB (Ethernet), capture size 65535 bytes
12:12:22.015238 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:22.615364 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:23.115116 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:23.715096 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:24.119151 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:24.819199 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:25.419114 IP localhost.37715 > localhost.9996: UDP, length 1464
12:12:26.219163 IP localhost.37715 > localhost.9996: UDP, length 1464
Собираю на той же ос с ncapd и читаю с nfdump.
Может у меня руки кривые, но я пробовал:
nfdump -R /var/netflow/ -s record -n 10
nfdump -R /var/netflow/$TODAY -s record -n 10
nfdump -R /var/netflow/$YESTURDAY -s record -n 10
Результаты одни и те же. При этом nfdump показывает максимальный трафик с одного хоста 12000 байт, а snmp показывает, скачки в ночное время суток за час 30гб передается, в чем блин косяк?:(