mgbrain 0 Posted 2015-02-04 07:24:57 Share Posted 2015-02-04 07:24:57 Доброго дня. Кто как реализовывает сбор статистики с NAT для возможности в дальнейшем при поступлении запросов от соответствующих органов, иметь возможность ответить кто ходил в такое-то время на такой-то ip ?? В данный момент логи принимаю rsyslog и раз в сутки архивируется средствами logrotate. Но подглючивает иногда, то файл после создания архива не удалит, то ещё что ... Архивы у меня выходят по 5-7 Гб за день. Пробовал на graylog2 подать этот объём - он вместе с Java упал через 2 минуты ... Link to post Share on other sites
kha0s 112 Posted 2015-02-04 07:39:05 Share Posted 2015-02-04 07:39:05 netflow на внутреннем инт-се? Link to post Share on other sites
mgbrain 0 Posted 2015-02-04 07:53:32 Author Share Posted 2015-02-04 07:53:32 netflow на внутреннем инт-се? Я снимаю сейчас с MX80 его же средствами статистику сессий NAT на удалённый syslog сервер. Link to post Share on other sites
kha0s 112 Posted 2015-02-04 07:58:27 Share Posted 2015-02-04 07:58:27 (edited) Ну вот его-же sampling-ом сливайте на какой-нибудь netflow коллектор. У нас MX80 льет на flow-tools под FreeBSD. Edited 2015-02-04 07:58:37 by kha0s Link to post Share on other sites
loki 86 Posted 2015-02-04 09:04:21 Share Posted 2015-02-04 09:04:21 (edited) Тем у кого FreeBSD, и натят pf-ом: cron * * * * * root /root/pf_save.sh 59 23 * * * root /root/pf_arch.sh pf_save.sh #!/bin/sh fl=pf_`date "+%Y-%m-%d-%H-%M"` cd /mnt/pf_save/ pfctl -s state > ${fl} /root/pf_arch.sh #!/bin/sh cd /mnt/pf_save mkdir tmp mv pf* tmp/ cd tmp fl=`date "+%Y-%m-%d"` tar -czf ${fl}.tar.gz pf* mv ${fl}.tar.gz ../ rm pf* cd .. rmdir tmp find . -name \*.tar.gz -mtime +100 -delete В fstab по nfs монтируем хранилище: 192.168.100.80:/mnt/DISK/web/BRAS2 /mnt/pf_save nfs rw 0 0 Edited 2015-02-04 09:04:40 by loki Link to post Share on other sites
mgbrain 0 Posted 2015-02-04 12:43:30 Author Share Posted 2015-02-04 12:43:30 Ну вот его-же sampling-ом сливайте на какой-нибудь netflow коллектор. У нас MX80 льет на flow-tools под FreeBSD. ok спасибо, попробую так Link to post Share on other sites
Lynx100 90 Posted 2015-02-04 13:14:36 Share Posted 2015-02-04 13:14:36 (edited) Ну вот его-же sampling-ом сливайте на какой-нибудь netflow коллектор. У нас MX80 льет на flow-tools под FreeBSD. для этого функционала нужна jflow лицензия? или оно заводится без нее ? Edited 2015-02-04 13:14:49 by Lynx100 Link to post Share on other sites
kha0s 112 Posted 2015-02-04 13:30:20 Share Posted 2015-02-04 13:30:20 (edited) Не нужна, мы же это обсуждали годика два назад. Ну, т.е. в наших с тобой шасси эта минимальная лицензия как-бы присутствует. Чего-то там в комплекте с 80-м на А4 распечатано, я не вникал - работает. Edited 2015-02-04 13:31:31 by kha0s Link to post Share on other sites
Lynx100 90 Posted 2015-02-04 13:34:56 Share Posted 2015-02-04 13:34:56 Не нужна, мы же это обсуждали годика два назад. Ну, т.е. в наших с тобой шасси эта минимальная лицензия как-бы присутствует. Чего-то там в комплекте с 80-м на А4 распечатано, я не вникал - работает. супер а flow-tools хавает без вопросов? или есть моменты? там некоторые рекомендируют nfdump использовать Link to post Share on other sites
l1ght 377 Posted 2015-02-04 13:36:41 Share Posted 2015-02-04 13:36:41 Не нужна, мы же это обсуждали годика два назад. Ну, т.е. в наших с тобой шасси эта минимальная лицензия как-бы присутствует. Чего-то там в комплекте с 80-м на А4 распечатано, я не вникал - работает. супер а flow-tools хавает без вопросов? или есть моменты? там некоторые рекомендируют nfdump использовать flow-tools якби прожерлевий наскільки я знаю, в будь якому випадку коллекторів дуже багато. Link to post Share on other sites
Abram 98 Posted 2015-02-04 13:40:21 Share Posted 2015-02-04 13:40:21 А нахрена это вообще сохранять? Link to post Share on other sites
kha0s 112 Posted 2015-02-04 13:45:31 Share Posted 2015-02-04 13:45:31 Не нужна, мы же это обсуждали годика два назад. Ну, т.е. в наших с тобой шасси эта минимальная лицензия как-бы присутствует. Чего-то там в комплекте с 80-м на А4 распечатано, я не вникал - работает. супер а flow-tools хавает без вопросов? или есть моменты? там некоторые рекомендируют nfdump использовать Да, по-дефолту. Что с киско, что с мх80. nfdump это ЕМНИП для родного формата jflow, у меня уже собиралась статистика с киско, так что я в тот-же коллектор (но другой порт) начал сливать и с 80-го. Link to post Share on other sites
be4v15 595 Posted 2015-02-04 15:56:16 Share Posted 2015-02-04 15:56:16 я что-то пропустил и мы уже должны хранить логи? или сюда NAG.RU переехал? Link to post Share on other sites
mgbrain 0 Posted 2015-02-05 06:33:55 Author Share Posted 2015-02-05 06:33:55 я что-то пропустил и мы уже должны хранить логи? или сюда NAG.RU переехал? Ну мы вообще-то на те же abuse@ реагируем, если атаки идут с блока NAT, надо посмотреть кто, чтобы на первый раз позвонить и предложить почистить от вирусов ПК ... можно и платно специалистами провайдера, если абонент сам не может. Link to post Share on other sites
loki 86 Posted 2015-02-05 20:01:27 Share Posted 2015-02-05 20:01:27 А нахрена это вообще сохранять? Очень быстро можно узнать, кто куда ходил. Иногда такая инфа "органам" нужна. Link to post Share on other sites
skybetik 134 Posted 2015-02-05 20:09:08 Share Posted 2015-02-05 20:09:08 (edited) Как минимум это надо для прикрытия своей Ж. p.s.Тоже будем собирать все что только можно Edited 2015-02-05 20:11:11 by skybetik Link to post Share on other sites
Ceyzer 2 Posted 2016-09-22 14:06:56 Share Posted 2016-09-22 14:06:56 Тема старая но плодить новую не вижу смысла. Есть MX80 стоит задача настроить Monitoring Logs for NAT Настроить настроили, даже трафик на входящем интерфейсе есть от Junipera но логи не пишутся. Логи пробовали принмать: syslog, rsyslog (linux), Mikrotik Syslog (Win) Настроено все вот так: collector SyslogServ { destination-address 100.37.0.36; destination-port 9001; source-ip 12.24.155.45; } collector-group cg1 { collector SyslogServ; } template-profile t1 { collector SyslogServ; template-type nat; version ipfix; refresh-rate { packets 30; seconds 20; } } template-profile t2 { collector SyslogServ; template-type nat; version v9; refresh-rate { packets 30; seconds 20; } } ms-0/2/0 { services-options { jflow-log { message-rate-limit 50; Прошу подскажите кто сталкивался... Link to post Share on other sites
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now