Добрый день.
Настраиваю связку для просмотра трафика выкаченного за месяц пользователями.
Сentos6.5-nfdump 1.6.13 + asa 5515-x (9.1)
Настройки asaconfig)# flow-export destination internal 192.168.0.17 9995
(config)#flow-export template timeout-rate 1
(config)# logging flow-export-syslogs disable
(config)# access-list netflow-export extended permit ip host 192.168.0.18 any
(config)# class-map netflow-export-class
(config-cmap)# match access-list netflow-export
(config)# policy-map global_policy
(config-pmap)# class netflow-export-class
(config-pmap-c)# flow-export event-type all destination 192.168.0.17
(config)#flow-export enable
Запускаю nfdump, файлы вроде нормально записываются, все как в нете пишут.
Начинаю собирать трафик с нескольких файлов. В total bytes примерно правильное кол-во трафика, а вот при построение по отдельным ip вообще не то.
nfdump -M /usr/local/nfsen/profiles-data/live/asa -T -R 2014/12/24/nfcapd.201412241410:2014/12/24/nfcapd.201412242240 -n 10 -s srcip/flows
Показывается
nfdump filter:
any
Top 100 Src IP Addr ordered by bytes:
Date first seen Duration Proto Src IP Addr Flows(%) Packets(%) Bytes(%) pps bps bpp
2014-12-24 14:35:02.209 29369.980 any 192.168.0.15 11722(73.0) 0( 0.0) 14.0 M( 0.1) 0 3816 0
2014-12-24 15:54:11.559 4460.080 any 188.123.230.100 71( 0.4) 0( 0.0) 4.5 M( 0.0) 0 8107 0
2014-12-24 16:10:37.739 19929.150 any 192.168.128.1 2648(16.5) 0( 0.0) 1.6 M( 0.0) 0 629 0
2014-12-24 14:11:28.500 28797.729 any 192.168.0.204 187( 1.2) 0( 0.0) 556186( 0.0) 0 154 0
2014-12-24 21:42:28.389 3652.300 any 109.173.39.25 65( 0.4) 0( 0.0) 392371( 0.0) 0 859 0
2014-12-24 14:11:15.010 30715.329 any 192.168.0.223 311( 1.9) 0( 0.0) 137400( 0.0) 0 35 0
2014-12-24 14:11:39.390 30452.719 any 192.168.0.156 321( 2.0) 0( 0.0) 70800( 0.0) 0 18 0
2014-12-24 14:14:04.879 30601.030 any 192.168.0.25 183( 1.1) 0( 0.0) 55934( 0.0) 0 14 0
2014-12-24 14:08:35.730 30500.849 any 192.168.0.181 56( 0.3) 0( 0.0) 12900( 0.0) 0 3 0
2014-12-24 14:40:59.269 28949.470 any 0.0.0.0 14( 0.1) 0( 0.0) 10640( 0.0) 0 2 0
Summary: total flows: 16066, total bytes: 18047676811, total packets: 0, avg bps: 4664015, avg pps: 0, avg bpp: 0
Time window: 2014-12-24 14:08:35 - 2014-12-24 22:44:32
Total flows processed: 16066, Blocks skipped: 0, Bytes read: 2134028
Sys: 0.009s flows/second: 1607082.1 Wall: 0.009s flows/second: 1608208.2
Т.е по списку все кто есть накачали мало, но total bytes: 18047676811 т.е общая статистика верно. Но почему индивидуально такая шляпа ?