10

Учет и анализатор трафика 

Добрый день, а подскажите мб кто то использует какие нибуть анализаторы трафика?
Есть шлюз pfsense, щас так на скорую руку развернуто ipcad+squid+lightsquid. Ну как то не будоражит мою фантазию такая связка ибо хотелось бы NetFlow протокол версии по выше, а ipcad может только в 5. ipcad используется ибо может скидывать данные в тот же файл логов что и сквид.


Пробовал ntopng, нуу бесплатная версия довольно сильно урезана, а сначала все таки смотрю бесплатные варианты.


Сейчас смотрю связки netflow сборщиков и пакета elk, но пока только смотрю.


Интересуют только варианты где пользователи ничего не вводят, видят и вообще не подозревают. DLP системы не особо интересуют. Клиенты на компьютерах пользователей тоже. Протоколы не особо важны, это я пока на NetFlow тестирую, а так можно и что то еще.

И нужно мм не просто показ ip пользователя - ip удаленного ресурса, а какое либо более подробное описание, сейчас для этого использую dig и просто пробиваю ip, перед занесением в логи, но как то вот это такое себе.


Я не прошу готовых инструкций, это я и сам найду придумаю, хотелось бы просто вариантов почитать)

Лига Сисадминов

2.5K постов19K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
0
Автор поста оценил этот комментарий

Была подобная задача лет 5 назад. Использовал pfsense + sqid и на интерфейсе сидел Wireshark, с фильтрами. Было вполне достаточно.

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Ну вот щас по сути точно такое же, только ipcad + squid.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

ipcad прост и выдаёт вполне читаемую для разборок статистику. В чём плюс - агрегированную статистику. С netflow у тебя объём данных возрастёт в 10 раз. Да, в каждой отдельной строчке будет записана каждая tcp-сессия и каждый баннер-кнопочка соцсетей-счетчик, а оно тебе надо?


Смотри пакет flow-tools

0
Автор поста оценил этот комментарий

nprobe погляди ещё.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

А я разворачивал и ntopng и nprobe, как на отдельной машине так и прям на pfsense ибо там есть пакет. Там ограничение ввели на количество потоков для комьюнити версии.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества