Задать вопрос

Нереалистичные данные в Elastiflow?

Добрый день! Недавно развернул ElastiFlow для мониторинга происходящего в среде. Добавил пару Mikrotik для теста. По некоторым из них наблюдаю всплески по типу таких, как на скриншоте. Не могу понять от куда берутся такие объемы данных, которые рисует ElastiFlow. Наблюдаемые Mikrotik обычные антенны, аля SXT R, на мой взгляд, у них не наберется столько мощи для выдачи таких показателей, да и пропускная способность канала не позволила бы. Может быть кто-то встречался с аналогичной проблемой? Подскажите куда копать. Также стоит сказать, что указанные ip адреса не принадлежат данным хостам

66421ad44caa8531131910.png
  • Вопрос задан
  • 305 просмотров
Подписаться 3 Средний Комментировать
Пригласить эксперта
Ответы на вопрос 3
@neo2121 Автор вопроса
Дело оказалось в реализации Mikrotik'ом протокола Net Flow v9, переключил на IPFIX проблемы более не наблюдается

Upd. Я все еще не решил проблему
Ответ написан
@DoctorCat92
Думаю вам нужно ещё задать этот вопрос на форуме Elastiflow. Хабр место где есть люди с опытом, но всётаки, когда вы тут задаёте вопрос - вы предполагаете что найдётся человек, среди Ру комьюинити, среди системных администраторов, да ещё и среди тех кто читает хабр, а среди них те кто отвечают на вопросы, у которых в свою очередь была такая же была проблема.

Рекомендую вопрос задать на форуме продукта, т.к. там топики читают не абы кто, а разработчики.

Раз уж меня 13 августа занесло в этот топик, и если проблема всё ещё актуальна - у меня была похожая проблема, и я как раз ответ на нё нашёл на форуме разработчика. Моя проблема была связана с использованием старой версии из докера, которую я установил по мануалу от ноунейма с гитхаба, и после установки самой новой и актуальной версии - проблема больше не наблюадалсь.
Ответ написан
@zeebeedee
Столкнулся с этой проблемой, и решил её.
Дело в следующем: протокол netflow v9 весьма гибкий, и позволяет экспортерам netflow задавать свои шаблоны данных. Так, экспортеры netflow регулярно передают особые flowset, которые определяют шаблоны передаваемых данных.
Шаблон идентифицируется полем Template Id. Микротик использует 256 для шаблона ipv4 и 257 для шаблона ipv6. И всё бы ничего, если б микротик не менял шаблон от версии к версии, или менял бы template Id со сменой шаблона!
Логстеш или flowbit ориентируются на template Id при выборе шаблона для парсинга пакетов netflow. При получении нового шаблона с тем же Id, шаблон заменяется, и пакеты с хостов с несоответствующим шаблоном начинают парситься неправильно.
Решение одно - разнести микроты разных версий по разным пайплайнам логстеш.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы