LINUX.ORG.RU
ФорумAdmin

Netflow, не показывается входящий траффик за натом.

 ,


1

1

Есть ПК, для которого нужен список, куда ходит юзер.

ПК стоит за роутером. На роутере, схематически, внешний интерфейс eth0, все внутренние интерфейсы собраны в бридж br0.

Для сбора информации поднял ntop, куда отсылаю netflow на интерфейсе br0. Имею такую картину, что источником исходящего траффика являются компьютеры за роутером, а целью входящего - интерфейс eth0. То есть входящий траффик у компьютеров нулевой. Можно ли каким-либо образом это исправить?

1. Чем и как генерируешь netflow? ipt_netflow? В какой цепочке стоит правило?

2. Я правильно понял что во входящих flows у тебя адрес назначения - IP интерфейса eth0?

blind_oracle ★★★★★
()
Ответ на: комментарий от blind_oracle

1) Микротик вместо роутера, он и отсылает. Из настроек возможных там ip:port коллектора и версия протокола.

2) Да, именно так.

l0stparadise ★★★★★
() автор топика
Последнее исправление: l0stparadise (всего исправлений: 1)
Ответ на: комментарий от l0stparadise

Ну, микротик это вещь в себе... В линухе достаточно добавить правило генерации flow в iptables в цепочку forward чтобы ловить транзитный траффик.

Там именно привязка к интерфейсу с которого собирать? Нельзя его глобально включить?

blind_oracle ★★★★★
()
Ответ на: комментарий от l0stparadise

Микротик вместо роутера

У меня работает. То есть, попадает именно внешний IP, куда ходили, внутренний приватный. Из настроек:

/ip traffic-flow
set active-flow-timeout=9m enabled=yes
/ip traffic-flow target
add address=xxxxxx:1234 version=5
Никаких специальных привязок не указано, RouterOS 6.0.

AS ★★★★★
()
Ответ на: комментарий от l0stparadise

1) Микротик вместо роутера Из настроек возможных там ip:port коллектора и версия протокола.

[admin@mikrotik] > /ip traffic-flow pr
                enabled: yes
             interfaces: all
          cache-entries: 16k
    active-flow-timeout: 30m
  inactive-flow-timeout: 15s

Интерфейсы так же выставлены?

Yustas ★★★★
()
Ответ на: комментарий от Yustas

Нет, не так. Переставил, ситуация не поменялась.

l0stparadise ★★★★★
() автор топика
Ответ на: комментарий от blind_oracle

Можно поставить сборку на всех интерфейсах, как ниже у тов.Yustas, но в моем случае это цепочку не поменяло.

l0stparadise ★★★★★
() автор топика
Ответ на: комментарий от l0stparadise

В исходящем траффике все так и есть. Проблема во входящем...

Может, в версии RouterOS дело. У меня, для обоих видов трафика, показываются IP внешнего ресурса и приватный IP за NAT.

AS ★★★★★
()
Ответ на: комментарий от AS

Да вроде нет, у меня v6.32.1, на пару недель с актуальной разница...

У меня другая мысль появилась - а не может быть из-за того, что ntop висит снаружи сети?...

После всех настроек выше появились некоторые входящие пакеты на локальные интерфейсы, но не все. Скажем, wget'нул 100мб файлик - его траффик пошел к роутеру, тогда как к моему пк ничего не упало.

l0stparadise ★★★★★
() автор топика
Ответ на: комментарий от l0stparadise

По идее, от того где находится коллектор, ничего зависеть не может. Но в случае с микротиком хто его знает...

blind_oracle ★★★★★
()
Ответ на: комментарий от l0stparadise

Да вроде нет, у меня v6.32.1,

Ну вдруг баг конкретно в этой. Вообще, я бы полез спрашивать к ним на форум.

AS ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.