👋 Привет, сетевой друг! — 19 июня 2026 г. в 13:51:34.003
👋 Привет, сетевой друг! Разберём Flexible NetFlow - как собирать именно те метрики которые нужны, а не всё подряд. 🟣Чем отличается от обычного NetFlow: классический NetFlow v5/v9 пишет фиксированный набор полей. Flexible NetFlow позволяет самому определить что именно попадает в flow record - можно добавить DSCP, TTL, интерфейс, VLAN, BGP next-hop или любую комбинацию. Меньше мусора, точнее аналитика. 🟣 Создаём кастомный flow record для анализа QoS-проблем: flow record QOS_ANALYSIS match ipv4 source address match ipv4 destination address match ipv4 dscp match transport source-port match transport destination-port collect counter bytes collect counter packets collect transport tcp flags collect ipv4 ttl minimum collect ipv4 ttl maximum TTL minimum и maximum в одном потоке - сразу видно асимметричную маршрутизацию когда пакеты туда и обратно идут разными путями. 🟣 Экспортер и монитор: flow exporter COLLECTOR destination 10.0.0.100 transport udp 2055 export-protocol netflow-v9 template data timeout 60 flow monitor QOS_MONITOR record QOS_ANALYSIS exporter COLLECTOR cache timeout active 60 cache timeout inactive 15 interface GigabitEthernet0/1 ip flow monitor QOS_MONITOR input ip flow monitor QOS_MONITOR output 🟣Отдельный record для детекта сканирования - считаем количество уникальных dst-портов на один src-адрес: flow record PORT_SCAN_DETECT match ipv4 source address match ipv4 destination address match transport destination-port collect counter packets collect timestamp sys-uptime first collect timestamp sys-uptime last Если один источник генерирует тысячи flow с разными dst-портами за короткое время - сканирование. 🟣 Смотрим кэш прямо на роутере без коллектора: show flow monitor QOS_MONITOR cache show flow monitor QOS_MONITOR cache aggregate ipv4 source address show flow monitor QOS_MONITOR statistics aggregate позволяет группировать прямо в CLI - супер для быстрой диагностики без поднятия внешнего коллектора. 🤖Бесплатный ChatGPT

