<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NetFlow, pf, NAT</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html</link>
    <description>Есть провайдерский gateway, на нём стоит pf который занимаецца натом. Всё было бы хорошо, да вот пришли дяди с федеральной службы и попросили сделать им базу в которой будет &#091;время&#093; &#091;ip до NAT&#093; &#091;ip после NAT&#093; &#091;ip на который идёт соединение&#093;&lt;br&gt;&lt;br&gt;Как я понимаю трафик в таком виде(можно даж без времени) отсылать по Netflow на машину-capture.&lt;br&gt;&lt;br&gt;Вопрос как?&lt;br&gt;</description>

<item>
    <title>NetFlow, pf, NAT (SaveTheRbtz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#7</link>
    <pubDate>Sun, 11 Jan 2009 08:36:33 GMT</pubDate>
    <description>/sbin/kldload ng_netflow&lt;br&gt;/sbin/kldload ng_ether&lt;br&gt;/usr/sbin/ngctl -f- &amp;lt;&amp;lt;-SEQ&lt;br&gt;mkpeer em1: tee lower left&lt;br&gt;connect em1: em1:lower upper right&lt;br&gt;mkpeer em1:lower one2many left2right many0&lt;br&gt;connect em1:lower.left2right em1:lower many1 right2left&lt;br&gt;&lt;br&gt;name em1:lower.left2right o2m&lt;br&gt;&lt;br&gt;mkpeer vlan1: tee lower left&lt;br&gt;connect vlan1: vlan1:lower upper right&lt;br&gt;connect vlan1:lower o2m: left2right many2&lt;br&gt;connect vlan1:lower.left2right vlan1:lower many3 right2left&lt;br&gt;&lt;br&gt;mkpeer o2m: netflow one iface0&lt;br&gt;name o2m:one netflow&lt;br&gt;mkpeer netflow: ksocket export inet/dgram/udp&lt;br&gt;msg netflow:export connect inet/NETFLOWSERVERIP:131&lt;br&gt;SEQ&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (hRex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#6</link>
    <pubDate>Tue, 09 Sep 2008 02:17:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;сделать им базу в которой будет &#091;время&#093; &#091;ip до NAT&#093; &#091;ip &lt;br&gt;&amp;gt;&amp;gt;после NAT&#093; &#091;ip на который идёт соединение&#093; &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Как я понимаю трафик в таком виде(можно даж без времени) отсылать по &lt;br&gt;&amp;gt;&amp;gt;Netflow на машину-capture. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Вопрос как? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Получилось у Вас это организовать? &lt;br&gt;&amp;gt;У меня стоит та же задача... &lt;br&gt;&lt;br&gt;Может копнуть как-то в сторону ?&lt;br&gt;pfctl -ss&lt;br&gt;Ну всмысле правила с НАТом и лога... &lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (Ищущий ответы)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#5</link>
    <pubDate>Tue, 26 Aug 2008 07:54:33 GMT</pubDate>
    <description>&amp;gt;Есть провайдерский gateway, на нём стоит pf который занимаецца натом. Всё было &lt;br&gt;&amp;gt;бы хорошо, да вот пришли дяди с федеральной службы и попросили &lt;br&gt;&amp;gt;сделать им базу в которой будет &#091;время&#093; &#091;ip до NAT&#093; &#091;ip &lt;br&gt;&amp;gt;после NAT&#093; &#091;ip на который идёт соединение&#093; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как я понимаю трафик в таком виде(можно даж без времени) отсылать по &lt;br&gt;&amp;gt;Netflow на машину-capture. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вопрос как? &lt;br&gt;&lt;br&gt;Получилось у Вас это организовать?&lt;br&gt;У меня стоит та же задача...&lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (SaveTheRbtz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#4</link>
    <pubDate>Fri, 06 Jun 2008 12:13:23 GMT</pubDate>
    <description>&amp;gt;НАТ предусмотрен в netflow v.9, соответствено, остается sfotflowd - pfflowd только для &lt;br&gt;&amp;gt;версий 1 и 5. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Слушать надо, на сколько я понимаю, на обоих интерфейсах, потом анализатор потока &lt;br&gt;&amp;gt;сам разберется где НАТ, а где не НАТ. &lt;br&gt;&lt;br&gt;Ладно, ещё один глупый вопрос: как заставить softflowd записывать только пакеты начала соединения?&lt;br&gt;&lt;br&gt;Видел у него опцию proto с помощью которой можно обрезать часть ненужного трафика, но всё равно очень много получаецца с 40ка мегабайтного потока.&lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (domas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#3</link>
    <pubDate>Mon, 02 Jun 2008 13:27:10 GMT</pubDate>
    <description>НАТ предусмотрен в netflow v.9, соответствено, остается sfotflowd - pfflowd только для версий 1 и 5.&lt;br&gt;&lt;br&gt;Слушать надо, на сколько я понимаю, на обоих интерфейсах, потом анализатор потока сам разберется где НАТ, а где не НАТ.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (SaveTheRbtz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#2</link>
    <pubDate>Mon, 02 Jun 2008 12:08:20 GMT</pubDate>
    <description>такое я в принципе уже далал, вопрос: как сразу записывать адрес и до NAT&apos;а и после?&lt;br&gt;</description>
</item>

<item>
    <title>NetFlow, pf, NAT (domas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3820.html#1</link>
    <pubDate>Mon, 02 Jun 2008 02:16:38 GMT</pubDate>
    <description>softflowd или pfflowd, вестимо.&lt;br&gt;1.1 На сенсор(роутер) ставиться и запускается вышеупомянутое.&lt;br&gt;1.2 На сенсоре запускается, например, softflowd, которому указывается интерфейс для сбора данных и адрес коллектора, куда все это отправлять. &lt;br&gt;&lt;br&gt;2.1 На коллектор(хост, который собирает инфу о трафике) ставятся flow-tools.&lt;br&gt;2.2 На коллекторе запускается программка flow-capture.&lt;br&gt;&lt;br&gt;3.3 Для проверки работы используем softflowctl statistics.&lt;br&gt;</description>
</item>

</channel>
</rss>
