Netflow — сетевой протокол, предназначенный для учета сетевого трафика. Центральное понятие NetFlow — это поток.
Потоком считается набор пакетов, проходящих в одном направлении и характеризуемых рядом параметров (IP-адрес источника, IP-адрес назначения, порт источника, порт назначения, номер протокола, сетевой интерфейс и т. п.). В комплексе Континент для анализа трафика предусмотрен механизм экспорта данных о сетевом трафике.
Основные компоненты решения:- Сенсор. Выполняет функции отбора трафика и передачи этого трафика на коллектор;
- Коллектор. Выполняет функции получения данных о потоке от сенсора и помещает их в хранилище для последующей обработки анализатором;
- Анализатор. Выполняет обработку данных о потоках для последующего предоставления пользователю
Перейдем к настройкам экспорта. ПКМ по УБ — «Свойства» — «NetFlow».
Настраиваются следующие параметры:- Режим отбора (детерминированный, случайный, по хэшу);
- Протокол экспорта (v5, v9, v10 / IPFIX);
- Количество потоков (Максимальное количество потоков, учитываемых при отборе данных из сетевого трафика);
- Частота потоков (Количество потоков, отбираемых из сетевого трафика);
- Экспорт событий трансляции адресов (только для v10 / IPFIX)
В группе «Интерфейсы» необходимо выбрать интерфейс, с которого требуется собирать информацию.
Для каждого интерфейса поддерживаются следующие виды трафика:- Транзитный. Трафик, отправителем и получателем которого являются хосты в окружении системы;
- Внутренний. Трафик, отправителем которого является хост в окружении системы, а получателем является УБ;
- Исходящий. Трафик, отправителем которого является УБ, а получателем является хост в окружении системы