<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опять flow-export треба помощь!</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html</link>
    <description>Привествую всех!!! Сразу извинюсь так как таких тем здесь уйма но ответа на свой вопрос пока не нашел,пишу для биллинга, netflow + mysql,&lt;br&gt;написал shell скрипт для экспорта притом он файлы (5мин-ки) разбивает по дням и кладет в таблицы mysql типа nf20071218 (я думал это ускорит) хотелось бы узнать два вопроса:&lt;br&gt;Если лить все в одну таблицу хотяб на три месяца как это повлияет на скорость;?&lt;br&gt;Или все таки обрабатывать допустим дневную таблицу или вообще 5-мин-ку но так чтоб в новой таблице был не сырой трафик netflow в формате&lt;br&gt;1.1.1.1 2.2.2.2 srcport dstport octets &amp;lt;-in пакет&lt;br&gt;2.2.2.2 1.1.1.1 srcport dstport octets -&amp;gt; out пакет&lt;br&gt;а в нормальном виде 1.1.1.1 2.2.2.2 srcport dstport !in !out .&lt;br&gt;Не могу такой sql запрос собрать - голову уже сломал, отдельно по входящему и исходящему могу выводить причем уже с посчитаными байтами на одинаковых dstip , а надо чтоб красиво было ip remip in out. &lt;br&gt;Я уже решил другой вариант пробовать, снчала flow-export-ом в ascii а оттуда пхп или shellом агрегировать и закидывать в с</description>

<item>
    <title>Опять flow-export треба помощь! (bytestore)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#7</link>
    <pubDate>Tue, 26 Aug 2008 07:32:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt;СНГ! &lt;br&gt;&amp;gt;&amp;gt;Пишет, &lt;br&gt;&amp;gt;&amp;gt;flow-cat: Warning, partial inflated record before EOF &lt;br&gt;&amp;gt;&amp;gt;Это нормально или гдето собака зарыта, учитывая то что я без фильтра &lt;br&gt;&amp;gt;&amp;gt;делал? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сам же отвечу: &lt;br&gt;&amp;gt;По ошибке tmp 5тку загнал, вообщем все красиво,но есть одно но, файлы &lt;br&gt;&amp;gt;получаються без времени, время придеться все равно брать из raw потока &lt;br&gt;&amp;gt;или есть другой вариант? &lt;br&gt;&lt;br&gt;17. I&apos;m seeing: &quot;flow-cat: Warning, partial inflated record before EOF&quot;&lt;br&gt;   This error message may indicate that you are trying to read an empty directory. This error&lt;br&gt;   would appear for Exporter users in the very initial release of version 3.3.  This was &lt;br&gt;   was caused by FlowTracker_Collector trying to read a device_name directory even though&lt;br&gt;   the user was not using devices. This was fixed in version 3.3.1.&lt;br&gt;   &lt;br&gt;   This error may also occur during the processing of data in normal directories. It is not&lt;br&gt;   understood at this point why this happens, however it appears to be mostly harmless. I have&lt;br&gt;   seen it occur on every third FlowTracker_Collecto</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (undegro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#6</link>
    <pubDate>Wed, 09 Jan 2008 06:16:27 GMT</pubDate>
    <description>&amp;gt;СНГ! &lt;br&gt;&amp;gt;Пишет, &lt;br&gt;&amp;gt;flow-cat: Warning, partial inflated record before EOF &lt;br&gt;&amp;gt;Это нормально или гдето собака зарыта, учитывая то что я без фильтра &lt;br&gt;&amp;gt;делал? &lt;br&gt;&lt;br&gt;Сам же отвечу:&lt;br&gt;По ошибке tmp 5тку загнал, вообщем все красиво,но есть одно но, файлы получаються без времени, время придеться все равно брать из raw потока или есть другой вариант?&lt;br&gt;</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (undegro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#5</link>
    <pubDate>Wed, 09 Jan 2008 05:29:44 GMT</pubDate>
    <description>СНГ!&lt;br&gt;Пишет,&lt;br&gt;flow-cat: Warning, partial inflated record before EOF&lt;br&gt;Это нормально или гдето собака зарыта, учитывая то что я без фильтра делал?&lt;br&gt;</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (undegro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#4</link>
    <pubDate>Wed, 09 Jan 2008 04:29:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;filter-primitive mynet &lt;br&gt;&amp;gt;    type ip-address-prefix &lt;br&gt;&amp;gt;    permit 192.168.0.0/16 &lt;br&gt;&amp;gt;    default deny &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;filter-definition inp &lt;br&gt;&amp;gt;    match ip-destination-address mynet &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;filter-definition out &lt;br&gt;&amp;gt;    match ip-source-address mynet &lt;br&gt;&lt;br&gt;Проблема соббственно в том что я только пишу скрипт и в кису не лезу, и все это первый раз, но все равно огромное спасибо за подсказку бум пробовать по этому способу!&lt;br&gt;</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (Slimm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#3</link>
    <pubDate>Fri, 28 Dec 2007 15:40:31 GMT</pubDate>
    <description>а собственно в чем проблема&lt;br&gt;&lt;br&gt;flow-capture запускаем втом числе и с параметром -R /usr/local/netflow/rotate&lt;br&gt;&lt;br&gt;соответственно он создавая 5 минутки будет запускать этот файл с имянем файла-5минутки&lt;br&gt;от корневой директории указанной в ключе -w flow-capture-а&lt;br&gt;&lt;br&gt;flow-cat $1 &amp;#124; flow-nfilter -Fout &amp;#124; flow-stat -f8 &amp;gt; out&lt;br&gt;flow-cat $1 &amp;#124; flow-nfilter -Finp &amp;#124; flow-stat -f9 &amp;gt; inp&lt;br&gt;&lt;br&gt;вызываем скрипт в нем парсим файлы inp и out&lt;br&gt;и пишем в базу&lt;br&gt;&lt;br&gt;этот файл определяет фильтры для flow-nfilter&lt;br&gt;usr/local/var/cfg/filter.cfg&lt;br&gt;filter-primitive mynet&lt;br&gt;    type ip-address-prefix&lt;br&gt;    permit 192.168.0.0/16&lt;br&gt;    default deny&lt;br&gt;&lt;br&gt;filter-definition inp&lt;br&gt;    match ip-destination-address mynet&lt;br&gt;&lt;br&gt;filter-definition out&lt;br&gt;    match ip-source-address mynet&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (undegro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#2</link>
    <pubDate>Fri, 28 Dec 2007 13:33:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;рад всем ответившим!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;у нас 5 минутки разбираются perl скриптом &lt;br&gt;&amp;gt;создается хеш массив &#037;data &lt;br&gt;&amp;gt;$data&#123;ip&#125;&#123;inp&#125; отфильтровываем средствами flow-tools и пишем сюда только входящий трафик &lt;br&gt;&amp;gt;$data&#123;ip&#125;&#123;out&#125; отфильтровываем средствами flow-tools и пишем сюда только исходящий трафик &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;затем этот массив записываем в базу &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;мож я че не понял, вроде не сложно ... &lt;br&gt;&lt;br&gt;ВОТ ВОТ ВОТ то что нужно!!! Если можно поподробнее насчет фильтрации средствами flow tools! Я совсем первый раз с этим столкнулься, новая работа, приходиться со всем быстро разбираться, столько уже всего перелопатил, но смысл насчет массива понятен! Заранее спасибо&lt;br&gt;</description>
</item>

<item>
    <title>Опять flow-export треба помощь! (Slimm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15168.html#1</link>
    <pubDate>Fri, 28 Dec 2007 12:50:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;а в нормальном виде 1.1.1.1 2.2.2.2 srcport dstport !in !out . &lt;br&gt;&amp;gt;Не могу такой sql запрос собрать - голову уже сломал, отдельно по &lt;br&gt;&amp;gt;входящему и исходящему могу выводить причем уже с посчитаными байтами на &lt;br&gt;&amp;gt;одинаковых dstip , а надо чтоб красиво было ip remip in &lt;br&gt;&amp;gt;out. &lt;br&gt;&amp;gt;Я уже решил другой вариант пробовать, снчала flow-export-ом в ascii а оттуда &lt;br&gt;&amp;gt;пхп или shellом агрегировать и закидывать в скуль уже нормальные таблицы &lt;br&gt;&amp;gt;в нормальном формате!!! &lt;br&gt;&amp;gt;Если есть у кого наработки поделитесь чтоб велосипед не изобретать!! Очень буду &lt;br&gt;&amp;gt;рад всем ответившим!! &lt;br&gt;&lt;br&gt;у нас 5 минутки разбираются perl скриптом&lt;br&gt;создается хеш массив &#037;data&lt;br&gt;$data&#123;ip&#125;&#123;inp&#125; отфильтровываем средствами flow-tools и пишем сюда только входящий трафик&lt;br&gt;$data&#123;ip&#125;&#123;out&#125; отфильтровываем средствами flow-tools и пишем сюда только исходящий трафик&lt;br&gt;&lt;br&gt;затем этот массив записываем в базу &lt;br&gt;&lt;br&gt;мож я че не понял, вроде не сложно ...&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
