❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Logování vytvořených spojení

RADIUS, CAPsMAN, The Dude, AirControl, UniFi, Zabbix atd.
Ketch
Příspěvky: 41
Registrován: 18 years ago
Kontaktovat uživatele:

Re: Logování vytvořených spojení

Příspěvekod Ketch » 16 years ago

Star_Gate píše:Zdravím všechny.

Řeší otázku logování provozu sítě tak, jak to ukládá zákon o elektronických komunikacích. V současnosti využívám netflow protokol verze 5 a na serveru běží FreeBSD a nfdump. Hledám něco podobného, ale aby to fungovalo pod windowsema. Důvodem je to, že na právu jsem využíval externisu a běží tu na to zvlášť mašina. Zabil bych tím dvě mouchy jednou ranou,

Hledám celkem jednoduchý soft s webovým rohraním. Nabíku hapiho jsem četl a pár diskuí na to zaměřených také ale nikde jsem nenašel co jsem potřeboval.

Děkuju za odpověd.


Já to řešil obráceně, nejdřív jsem hledal řešení na Windows, ale tam si mi nic nelíbilo, respektive ty všechny grafický frontendy mi přišli k ničemu, tak jsem se podíval na nfdump a hned mě oslovil. Jenže...provoz na síti ve špičce tak 10-15mbps a cca každejch 5 minut se mi vytvoří soubor o velikosti tak 1MB => za jeden den 200-300MB novejch dat, což se mi zdá opravdu hodně, vzhledem k tomu, co psal hapi(15MB denně?).
Měl jsi taky podobnou zkušenost s tím, co to generovalo nebo se to dá nějak osekat? Samozřejmě by bylo možný si to přechroustat v něčem vlastním a pak si ukládat jenom to, co potřebuju, ale proč si přidělávat práci.
0 x

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 16 years ago

me by zajimalo, odkud ten trafik berete.
Postavit tam do cesty router nechci.
Idealni by bylo nacitani z MK. Jak ale konkretne na to, odkud to nacitat? Nakopnete me nekdo, plz.
0 x
ERnet tady, ERnet tam, ERnet vsude kam se podivam

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 16 years ago

ip / traffic flow
tam se nastavuje posílání netflow dat.

mám za jeden den na 30Mbit lince cca 60MB netflow dat a to ta linka jede z 1/3 dne na max. Pokud se to ukládá jinak, tak to strašně roste. Například v mysql zabere 15 minutová špička něco přez 2MB.

viewtopic.php?f=28&t=4750&start=0&st=0&sk=t&sd=a
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 16 years ago

dekuji za kopanec,
na siti mame uz 7 debian serveru, z toho je jeden ciste jako log server, na ktery se sypou log data ze vsech masin, bezi vedle centralnich routru, tak to vyuziji na ukladani techto "bonz" dat
0 x
ERnet tady, ERnet tam, ERnet vsude kam se podivam

miract
Příspěvky: 1312
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod miract » 16 years ago

Co by jste doporucili na sber pro mirror port switche na linux? Zkousim ted fprobe s flow-tool, jen mam problem s nastavenim fitru...
neukazuje mi to celkovy pocet prenesenych packetu a dat, cas na spojeni je taky nejaky kratky. Proste mi to ukazuje jen a pouze ACK a SYN packety

log:/log/2009/2009-04/2009-04-01# flow-print -f 5 < ft-v05.2009-04-01.025725+0200
Start End Sif SrcIPaddress SrcP DIf DstIPaddress DstP P Fl Pkts Octets
...
0401.02:58:51.141 0401.02:58:51.141 0 10.0.0.90 3665 0 81.0.0.9 80 6 2 1 48
0401.02:58:51.154 0401.02:58:51.154 0 81.0.0.9 80 0 10.0.0.90 3665 6 2 1 48
...

Poradi nekdo? :wink:

Mira
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 16 years ago

nemáš používat zavšivený fprobe
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

miract
Příspěvky: 1312
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod miract » 16 years ago

hapi píše:nemáš používat zavšivený fprobe


Co pouzivas ty?
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 16 years ago

to druhý, flow-tools
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 16 years ago

jj, uz jsem to pred chvili castecne rozchodil. Zatim mi to sype na disk cista data. Vypada to docela jednoduse.
Diky za uvodni kopanec :)
0 x
ERnet tady, ERnet tam, ERnet vsude kam se podivam

Uživatelský avatar
reset
Příspěvky: 2902
Registrován: 17 years ago
Bydliště: intERnet

Příspěvekod reset » 16 years ago

pocitam ze policii by mely stacit raw data ze kterych lze vse potrebne vycist.
Nechce se mi to zbytecne sypat do db ci jakkoli jinak to prevadet.
Udelam z toho tar.gz a z logovaci masiny to prevedu do backup masiny.
To by mohlo stacit, ne ?
0 x
ERnet tady, ERnet tam, ERnet vsude kam se podivam

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 16 years ago

případně až přijdou jim to přesipeš do csv a ať si s tim dělaji co chttěji.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

miract
Příspěvky: 1312
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod miract » 16 years ago

hapi píše:to druhý, flow-tools


To vim, tim ty data ukladam, to vsechno funguje naprosto super, jen jsem neprisel na to, jak primo pomoci flow-tools ty data sbirat primo na sitovce, na kterou tecou data z mirror portu switche.

M.
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 16 years ago

aha, to bude něco jinýho než stream z mkčka. Pokud se nepletu tak switch dělá doslova mirror jednoho portu takže pro zachytávání musíš síťovku přepnout do promiskuitního režimu a poladit flow-capture.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

miract
Příspěvky: 1312
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod miract » 16 years ago

To prepinani do promiskuitního režimu dela ten fprobe. Uz mi to vsechno funguje jak ma, jsem to zbitecne komplikoval :D Konecne jsem pochopil, jak to vlastne funguje! Pokud clovek vi co a jak, tak je zprovozneni kompletniho logovaciho serveru(vcetne instalace debianu) otazkou 20 minut 8) A to ze mam vystup jen do tech binarnich rouboru mi vubec nevadi, neb pokud prijde nejake echo od policie, tak uvedou presny datum a cas. Tech par souboru potom prevest na txt a grepnout potrebnou ip je otazka minuty.


Mira
0 x

Ketch
Příspěvky: 41
Registrován: 18 years ago
Kontaktovat uživatele:

Příspěvekod Ketch » 16 years ago

Když už jsme u toho nakopávání... :) Poradil by mi někdo s tím, proč po restartu(debian) nejede flow-capture? Když za běhu ručně dám

Kód: Vybrat vše

low-capture -z0 -N0 -V5 -n1430 -w /data/flowtools/r0/ 10.0.1.175/10.10.10.1/9995
,tak se vše tváří v pořádku, ovšem po restartu se v zadaném adresáři pouze přepisuje soubor tmp*, ale žádné nové soubory nevznikají. Příkaz, se kterým to spouštím ručně, sem samozřejmě umístil i do skriptu, který se vykonává při startu(doplněno do /etc/init.d/rc, určite by se našlo lepší umístění). Nevíte, kde by mohla být chyba?
0 x