Re: netflow

"Adrian Racasan" <[email protected]>
Newsgroups gmane.org.user-groups.rlug.cisco
Message-ID <[email protected]>
>> Deci, pe cisco trebuie sa configurezi cache-ul si agregarea
>> flow-urilor in conf, si in config-if sa ii spui sa exporte traficul de
>> pe interfata. Pui ip route-cache flow numai pe interfetele care te
>> intereseaza... dar grija, ca se exporta numai flow-urile outgoing, nu
>> si cele incoming pe o interfata, deci in principiu trebuie sa pui pe
>> toate.
>
> Flow-urile se genereaza numai pe traficul _incoming_ de pe o interfata
> pe care ai setat ip route-cache flow.

Dap n-am fost atent, e incoming nu outgoing, are dreptate amicu', ie bine
pregatit :p

>
> Singurul router (AFAIK) care stie netflow pe outgoing este GSR-ul insa
> si acela nu stie decat pe linecard-uri mai meseriashe (mai noi, mai
> scumpe).

Ar fi foarte dubios sa cumperi asha ceva doar pentru netflow, nu pierzi
mare branza daca exporti traficul de pe toate interfetele si filtrezi dupa
if-index flow-urile pe serverul de aplicatie.

>
>> Si nu-ti fa griji ca se va genera un supertrafic, daca agreghezi
>> flow-urile decent aproape ca nu o sa percepi traficul de netflow. Si
>
> Depinde ce vrei sa faci.
> Daca vrei sa faci doar accounting atunci merita sa faci aggregation. De
> asemenea, exista mail multe versiuni de netflow, fieacre cu specificul
> ei.
> Netflow v5 e singura versiune care iti da traficul cel mai amanuntit
> pentru fiecare flow.
>
> Daca vrei sa faci recunoastere de aplicatii (gen kazaa&co) atunci iti
> trebuie v5 fara agregare.


v5 clar, n-are rost altceva.
Daca vrei accounting faci prefix aggregation, daca vrei analiza traficului
(recunoastere aplicatii )de pe router faci protocol port aggregation... in
principiu...

In fapt eu folosesc prefix aggregation pentru orice. Si asta pentru ca
sunt de parere ca ideea de baza este minimizarea traficului de network
management, chiar daca creste complexitatea softului de pe serverul linux.

Softul meu capteaza flow-urile prefix-aggregated, si isi tzine un hash
table in memorie, deci pot sa imi vina virtual oricate flow-uri pe
secunda, le pot capta chiar si pe un calculator modest. Hash-ul asta are
asociat fiecarui IP din clasele mele bytes in/out si pkts in/out, adica la
o clasa C 256*4*4 bytes= adica 4k de memorie pentru o clasa C ( si sunt
generos cu resursele.. asta pentru ca 256 megi de ram costa 1 mil :D ). 
Daca as mai vrea sa am si bitzii de kazaa in grafic cu roshu aprins ar
trebui sa am in hash bytes_kazaa_in/out si bytes_altele_in/out. Deci as
mai adauga inca 2 k pt fiecare clasa C, adica tot aceeasi chestie :D

Ma rog, din 5 in 5 minute arunc trafic per client (adica pe unul sau mai
multe IP-uri din una sau mai multe clase) in rrd-uri pentru grafice si in
mysql pentru accounting...

Cu alte cuvinte, chiar nu conteaza ce calc ai... Asta e secretul cu
pc-urile, sunt ieftine si au resurse generoase, dar sunt cam proaste de
felul lor, si trebuie sa pierzi mult timp si neuroni cu softul... (spre
deosebire de Cisco-uri care de prea multe ori sunt mai destepte si mai
scumpe decat noi administratorii :D)..


-- 
Adrian Racasan
Canad Systems Internet
Departamentul Tehnic
Tel: +40-21-3210070 , +40-74-0100486




 Acest mesaj a fost scanat de RAV Antivirus 
---
Send e-mail to [email protected] with subject "unsubscribe cisco" 
(without quotes) to unsubscribe from this list.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.