Size: a a a

2020 February 26

AB

Alexander Biryukov in ntwrk
vitex (Victor)
ну во первых сфлоу он любом чайнике есть и ты можешь экпортировать л2 трафик
а если обогащать на коллекторе(бгп лукапы и тд) то преимуществ у ipfix/netflow никакого
ну и таки да - можно анализировать заголовки на коллекторе
сфлоу не работает с флоу там нет такого понятия, просто выбирает пакеты по семплингу (для секурити мало подходит)
источник

v(

vitex (Victor) in ntwrk
Alexander Biryukov
сфлоу не работает с флоу там нет такого понятия, просто выбирает пакеты по семплингу (для секурити мало подходит)
ой всё
а нетфлоу прям по другому работает
источник

IS

Ilya Somov in ntwrk
Roman Shevchenko
ну вопрос всё таки стоял немного иначе :)
Ну вот и я думаю.
Можно лить в vflow и подключать эластик через кафку. В эластике уже агрегированные после преобразования будут, а в vflow сырые
источник

AB

Alexander Biryukov in ntwrk
vitex (Victor)
ой всё
а нетфлоу прям по другому работает
Там флоу
источник

v(

vitex (Victor) in ntwrk
Alexander Biryukov
Там флоу
там такой же сэмплинг
только агрегация происходит на роутере
кто мешает собирать это в флоу на коллекторе?
источник

IS

Ilya Somov in ntwrk
vitex (Victor)
вот сразу видно энтерпрайзника
Есть вариант кстати, что у тебя когда устройство подключается к сети, то оно не может проверить сертификат, который ему пушит nps, ты проверь на всякий
источник

AB

Alexander Biryukov in ntwrk
Ilya Somov
Ну вот и я думаю.
Можно лить в vflow и подключать эластик через кафку. В эластике уже агрегированные после преобразования будут, а в vflow сырые
pmacct - kafka -elk уже рабит, спроси меня как)
источник

IS

Ilya Somov in ntwrk
Alexander Biryukov
pmacct - kafka -elk уже рабит, спроси меня как)
ну у тебя вместо vflow pmacct
источник

IS

Ilya Somov in ntwrk
что там спрашивать то
источник

RS

Roman Shevchenko in ntwrk
Ilya Somov
Ну вот и я думаю.
Можно лить в vflow и подключать эластик через кафку. В эластике уже агрегированные после преобразования будут, а в vflow сырые
хранить сырой флоу - пиздец
источник

RS

Roman Shevchenko in ntwrk
у нас есть еластик с таким
источник

AB

Alexander Biryukov in ntwrk
А зачем vflow?
источник

RS

Roman Shevchenko in ntwrk
нахуй-нахуй
источник

IS

Ilya Somov in ntwrk
Alexander Biryukov
А зачем vflow?
autoscale
источник

v(

vitex (Victor) in ntwrk
Ilya Somov
Есть вариант кстати, что у тебя когда устройство подключается к сети, то оно не может проверить сертификат, который ему пушит nps, ты проверь на всякий
там выскакивает предпреждение про серт
так что норм
источник

RS

Roman Shevchenko in ntwrk
Ilya Somov
ну у тебя вместо vflow pmacct
я себе сделал pmacct -kafka - clickhouse и сырых данных не храню, только аггрегаты
источник

IS

Ilya Somov in ntwrk
Roman Shevchenko
я себе сделал pmacct -kafka - clickhouse и сырых данных не храню, только аггрегаты
сам сделал?
источник

IS

Ilya Somov in ntwrk
кх интереснее выглядит
источник

RS

Roman Shevchenko in ntwrk
ахуенна
источник

RS

Roman Shevchenko in ntwrk
суточный прирост порядка 200 мегабайт в сутки аггрегатов
источник