Re: netflow
"Adrian Racasan" <[email protected]>
| Newsgroups | gmane.org.user-groups.rlug.cisco |
|---|---|
| Message-ID | <[email protected]> |
>> Deci, pe cisco trebuie sa configurezi cache-ul si agregarea >> flow-urilor in conf, si in config-if sa ii spui sa exporte traficul de >> pe interfata. Pui ip route-cache flow numai pe interfetele care te >> intereseaza... dar grija, ca se exporta numai flow-urile outgoing, nu >> si cele incoming pe o interfata, deci in principiu trebuie sa pui pe >> toate. > > Flow-urile se genereaza numai pe traficul _incoming_ de pe o interfata > pe care ai setat ip route-cache flow. Dap n-am fost atent, e incoming nu outgoing, are dreptate amicu', ie bine pregatit :p > > Singurul router (AFAIK) care stie netflow pe outgoing este GSR-ul insa > si acela nu stie decat pe linecard-uri mai meseriashe (mai noi, mai > scumpe). Ar fi foarte dubios sa cumperi asha ceva doar pentru netflow, nu pierzi mare branza daca exporti traficul de pe toate interfetele si filtrezi dupa if-index flow-urile pe serverul de aplicatie. > >> Si nu-ti fa griji ca se va genera un supertrafic, daca agreghezi >> flow-urile decent aproape ca nu o sa percepi traficul de netflow. Si > > Depinde ce vrei sa faci. > Daca vrei sa faci doar accounting atunci merita sa faci aggregation. De > asemenea, exista mail multe versiuni de netflow, fieacre cu specificul > ei. > Netflow v5 e singura versiune care iti da traficul cel mai amanuntit > pentru fiecare flow. > > Daca vrei sa faci recunoastere de aplicatii (gen kazaa&co) atunci iti > trebuie v5 fara agregare. v5 clar, n-are rost altceva. Daca vrei accounting faci prefix aggregation, daca vrei analiza traficului (recunoastere aplicatii )de pe router faci protocol port aggregation... in principiu... In fapt eu folosesc prefix aggregation pentru orice. Si asta pentru ca sunt de parere ca ideea de baza este minimizarea traficului de network management, chiar daca creste complexitatea softului de pe serverul linux. Softul meu capteaza flow-urile prefix-aggregated, si isi tzine un hash table in memorie, deci pot sa imi vina virtual oricate flow-uri pe secunda, le pot capta chiar si pe un calculator modest. Hash-ul asta are asociat fiecarui IP din clasele mele bytes in/out si pkts in/out, adica la o clasa C 256*4*4 bytes= adica 4k de memorie pentru o clasa C ( si sunt generos cu resursele.. asta pentru ca 256 megi de ram costa 1 mil :D ). Daca as mai vrea sa am si bitzii de kazaa in grafic cu roshu aprins ar trebui sa am in hash bytes_kazaa_in/out si bytes_altele_in/out. Deci as mai adauga inca 2 k pt fiecare clasa C, adica tot aceeasi chestie :D Ma rog, din 5 in 5 minute arunc trafic per client (adica pe unul sau mai multe IP-uri din una sau mai multe clase) in rrd-uri pentru grafice si in mysql pentru accounting... Cu alte cuvinte, chiar nu conteaza ce calc ai... Asta e secretul cu pc-urile, sunt ieftine si au resurse generoase, dar sunt cam proaste de felul lor, si trebuie sa pierzi mult timp si neuroni cu softul... (spre deosebire de Cisco-uri care de prea multe ori sunt mai destepte si mai scumpe decat noi administratorii :D).. -- Adrian Racasan Canad Systems Internet Departamentul Tehnic Tel: +40-21-3210070 , +40-74-0100486 Acest mesaj a fost scanat de RAV Antivirus --- Send e-mail to [email protected] with subject "unsubscribe cisco" (without quotes) to unsubscribe from this list.