Здравствуйте. Помогите достоверно измерить траффик.
Наша сеть имеет выход в сеть одного оператора сотовой связи. Мы к ним подключаемся по ethernet, далее они пробрасывают нас тунелем до своей точки доступа (в другом городе) и мы связываемся уже от нее со своими объектами по GSM сети оператора. Это подключение используется только для опроса sim карт. Схема такая:Cisco2951 (GRE Tunel - Gi2/0.25) - встроеный коммутатор SM-ES3-24-P (fa0/5) - Сеть оператора - Объекты (sim)
Пару месяцев назад счет от оператора пришел на порядок выше чем за предидущие месяцы. При этом кол-во сим карт и кол-во данных передаваемых через них не поменялось. Поэтому встал вопрос как бы измерить сколько мы передаем и получаем, и не лехзет ли в канал что лишнее.
На ум пришел NBAR он и по протоколам раскидает и общее кол-во покажет.
Для чистоты эксперимента было решено отключить опрос (с помощь acl) всех объектов кроме одного. А для контроля измерять трафик еще и с помощью service policy (по конкретному ip) и зазеркалировав порт fa0/5 на встроенном коммутере, воткнув туда ноут с программой DUMeter.
Итого:
1. На интерфейсах Tunel0 и gi2/0.25 - ip nbar protocol-discovery
2. На Tunel0 - service policy (которая ловит пакеты от конкретного ip к конкретному ip)
3. Dumeter ловитвсе что выходит и входит с/на порт fa0/5
На мой взгляд все измерения должны быть примерно равны т.к. опрос идет только с одного хоста одной конкретной симки (это обеспечено acl и проверено) разница должна быть только из за того что 1 и 3 измерения будут ловить траффик динамической маршрутизации, а 3-е еще и какое то общение ноута с сетью. Но это мелочь.
В результате получилось (я округлил до МБ):
1. Tunel0 in 0.28 out 1.95
1. Gi2/0.25 in 0.48 out 0.49
2. ServPol(Tun0) in 0.22 out 0.26
3. Dumeter in 0.1
Я предполагаю, что на тунеле выход в 4 раза больше чем на gi2/0.25 из-за того что сначала тифк посчитал траффик, апотом сработал acl. Так?
Но почему service policy насчитал меньше? Даже если отбросить из того что насчитал nbar лишнее (ospf, unknown и прочее (около 0.03 в сумме)) то все равно разница в два раза.
И тем более подсчет dumeter удивляет поскольку он дожен был показать сумму in + out.
Воопщем вопрос в том где (в какой точке) правильно мерить траффик, который посчитает оператор ну и какими средствами.