Есть связка cisco - биллинговая система NetUP UTM.
До поры до времени всё работало прекрасно. Но в один день почти для всех абонентов перестал считаться Incoming трафик (для некоторых чуть раньше).
Схема сети такая: cisco 2821 -> cisco 3725 -> сервер биллинга
На 2821:
ip flow-export version 5
ip flow-export destination 172.16.0.10 9996
ip flow-export destination 172.16.2.122 9996
ip flow-top-talkers
top 100
sort-by bytes172.16.0.10 - сервер UTM
172.16.2.122 - компьютер с Netflow Analyzer и админкой UTM.Есть Access-листы на интерфейсах, но они не затрагивают эти адреса.
В итоге UTM показывает 0 для всех абонентов по Incoming-трафику, а Outgoing считает нормально. Netflow Analyzer показывает какую-то статистику по Incoming, но она на порядки меньше той, которая должна быть.
Подскажите, в какую сторону копать?
Проверьте, если на нужных интерфейсах команда ip route-cache flow
Хотя в Вашем случае, вероятней отсутствие ip flow ingress
> Проверьте, если на нужных интерфейсах команда ip route-cache flowДа, конечно есть.
А вот команд ip flow ingress, ip flow egress нету. Но их не было и раньше и в документации к тому же биллингу об этом нет ни слова. И всё работало.
> Да, конечно есть.
> А вот команд ip flow ingress, ip flow egress нету. Но их
> не было и раньше и в документации к тому же биллингу
> об этом нет ни слова. И всё работало.Тогда разве что debug ip flow остается
>> Да, конечно есть.
>> А вот команд ip flow ingress, ip flow egress нету. Но их
>> не было и раньше и в документации к тому же биллингу
>> об этом нет ни слова. И всё работало.
> Тогда разве что debug ip flow остаетсяВот такого рода сообщения валятся:
Feb 7 06:55:47: IPFLOW: Sending export pak 673623698 to 172.16.2.122 port 99962
Feb 7 06:55:47: IPFLOW: Sending export pak to 172.16.0.10 port 9996
Feb 7 06:55:47: IPFLOW: Sending export pak 673623728 to 172.16.2.122 port 99962
Feb 7 06:55:47: IPFLOW: Sending export pak to 172.16.0.10 port 9996
Feb 7 06:55:47: IPFLOW: Sending export pak 673623758 to 172.16.2.122 port 99962
Feb 7 06:55:47: IPFLOW: Sending export pak to 172.16.0.10 port 9996Правда тут время не соответствует действительности (12:55)
Кстати, вполне вероятно, что проблемы вызваны неактуализированным временем.
> Кстати, вполне вероятно, что проблемы вызваны неактуализированным временем.А откуда берётся это время? На самой циске стоит правильное. Ну и если бы проблемы были со временем, то не считался бы также Outgoing трафик, ну или считался бы неправильно весь трафик.
> Кстати, вполне вероятно, что проблемы вызваны неактуализированным временем.И странно, что две записи разные
1) одна с цифрам, другая без
2) разные порты (9996 и 99962), хотя в конфиге одни и те же указаны (9996)
> 1) одна с цифрам, другая без
> 2) разные порты (9996 и 99962), хотя в конфиге одни и те же указаны (9996)pak должен нумероваться и передаваться в любом случае.
С портом 99962 вместо 9996 вообще ничего ен понятно. Вероятно софтовый косяк.Посмотрите sh ip f e
Можно обнулить cle ip f sВозможно, поможет:
)#no ip flow-export destination 172.16.0.10 9996
)#no ip flow-export destination 172.16.2.122 9996
)#
)#ip flow-export destination 172.16.0.10 9996
)#ip flow-export destination 172.16.2.122 9996
> Посмотрите sh ip f e
> Можно обнулить cle ip f s
> Возможно, поможет:
> )#no ip flow-export destination 172.16.0.10 9996
> )#no ip flow-export destination 172.16.2.122 9996
> )#
> )#ip flow-export destination 172.16.0.10 9996
> )#ip flow-export destination 172.16.2.122 9996Flow export v5 is enabled for main cache
Exporting flows to 172.16.0.10 (9996) 172.16.2.122 (9996)
Exporting using source IP address 172.16.5.3
Version 5 flow records
1360510176 flows exported in 45350341 udp datagrams
0 flows failed due to lack of export packet
0 export packets were sent up to process level
0 export packets were dropped due to no fib
0 export packets were dropped due to adjacency issues
0 export packets were dropped due to fragmentation failures
0 export packets were dropped due to encapsulation fixup failuresПосле очистки счётчик flows снова растёт.
После добавления заново destination вывод debug изменился:Feb 8 06:10:01: IPFLOW: Sending export pak 681454748 to 172.16.0.10 port 9996 reason 2
Feb 8 06:10:01: IPFLOW: Sending export pak to 172.16.2.122 port 9996Номер pak и фраза reason 2 добавляется к той записи, которая была добавлена последней.
на интерфейсе пропишите ip route cache flow
> на интерфейсе пропишите ip route cache flowСтоило указать это в топике. Такая команда есть на нужном интерфейсе. Если бы её не было, то трафик не считался бы вообще, а не только Incoming.
>> на интерфейсе пропишите ip route cache flow
> Стоило указать это в топике. Такая команда есть на нужном интерфейсе.
> Если бы её не было, то трафик не считался бы вообще,
> а не только Incoming.может меняли что-то в netup по поводу подсчета трафика и указали не правильно с каких сетей не считать. Проверить и это надо.
>>> на интерфейсе пропишите ip route cache flow
>> Стоило указать это в топике. Такая команда есть на нужном интерфейсе.
>> Если бы её не было, то трафик не считался бы вообще,
>> а не только Incoming.
> может меняли что-то в netup по поводу подсчета трафика и указали не
> правильно с каких сетей не считать. Проверить и это надо.Дело в том, что не считает не только UTM, но и Netflow Analyzer (установлены на разных компьютерах). При этом не считают они по-разному: UTM вообще входящий не видит, почти. А NA видит, но очень мало.
Проблема либо на циске, либо в сети, но я не могу понять, что может так влиять.
>> на интерфейсе пропишите ip route cache flowА ip flow ingress или ip flow egress на интерфейсах не используете ?
>>> на интерфейсе пропишите ip route cache flow
> А ip flow ingress или ip flow egress на интерфейсах не используете
> ?Нет, не использовали и всё работало до поры до времени.