* [Sysadmins] IP audit
@ 2006-09-04 15:41 ABATAPA
2006-09-05 1:38 ` Evgenii Terechkov
` (3 more replies)
0 siblings, 4 replies; 20+ messages in thread
From: ABATAPA @ 2006-09-04 15:41 UTC (permalink / raw)
To: sysadmins
Доброго дня!
Кто чем пользуется для ip audit (и, возможно, accounting)?
Под этим подразумевается сбор, обработка, классификация, аггрегирование
трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ). Хочется
по всему срезу трафика видеть как можно больше статистики - какие IP больше
получали или отдавали трафика, какие имели наибольшее число src/dst хостов,
какие протоколы преобладают, каков был объем трафика по каждому критерию в
некий период, как группируется трафик по хостам, сетям, диапазонам сетей как
для одного любого IP, так и для некоего диапазона...
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-04 15:41 [Sysadmins] IP audit ABATAPA
@ 2006-09-05 1:38 ` Evgenii Terechkov
2006-09-05 5:01 ` Eugene Prokopiev
` (2 subsequent siblings)
3 siblings, 0 replies; 20+ messages in thread
From: Evgenii Terechkov @ 2006-09-05 1:38 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
ABATAPA пишет:
> Кто чем пользуется для ip audit (и, возможно, accounting)?
> Под этим подразумевается сбор, обработка, классификация, аггрегирование
> трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ). Хочется
> по всему срезу трафика видеть как можно больше статистики - какие IP больше
> получали или отдавали трафика, какие имели наибольшее число src/dst хостов,
> какие протоколы преобладают, каков был объем трафика по каждому критерию в
> некий период, как группируется трафик по хостам, сетям, диапазонам сетей как
> для одного любого IP, так и для некоего диапазона...
По описанию напоминает NetFlow.
--
С уважением, системный
администратор ООО "Крастел",
Терешков Евгений.
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-04 15:41 [Sysadmins] IP audit ABATAPA
2006-09-05 1:38 ` Evgenii Terechkov
@ 2006-09-05 5:01 ` Eugene Prokopiev
2006-09-05 6:05 ` ABATAPA
2006-09-05 11:51 ` Шенцев Алексей Владимирович
2006-09-05 7:03 ` Peter Volkov
2006-09-05 11:41 ` Sergey
3 siblings, 2 replies; 20+ messages in thread
From: Eugene Prokopiev @ 2006-09-05 5:01 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
ABATAPA пишет:
> Доброго дня!
> Кто чем пользуется для ip audit (и, возможно, accounting)?
> Под этим подразумевается сбор, обработка, классификация, аггрегирование
> трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ). Хочется
> по всему срезу трафика видеть как можно больше статистики - какие IP больше
> получали или отдавали трафика, какие имели наибольшее число src/dst хостов,
> какие протоколы преобладают, каков был объем трафика по каждому критерию в
> некий период, как группируется трафик по хостам, сетям, диапазонам сетей как
> для одного любого IP, так и для некоего диапазона...
ulog-acctd + БД + свои запросы/процедуры
в качестве БД PosgreSQL удобнее всех, т.к. в нем есть специальные типы
данных сеть/хост и соответствующие операции над ними
для отображения можно задействовать сводные таблицы ОО, хотя мне SQL хватало
--
С уважением, Прокопьев Евгений
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 5:01 ` Eugene Prokopiev
@ 2006-09-05 6:05 ` ABATAPA
2006-09-05 11:51 ` Шенцев Алексей Владимирович
1 sibling, 0 replies; 20+ messages in thread
From: ABATAPA @ 2006-09-05 6:05 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
5 сентября 2006 09:01, Eugene Prokopiev написал:
> ulog-acctd + БД + свои запросы/процедуры
Это - не решение. "Свои запросы" я и сам могу написАть.
Как не решение ipaudit + ipaudit-web и т.д.
Меня интересует готовое решение.
Скажем, подобное, в первом приближении, OSSIM (Open Source Security
Information Management, http://www.ossim.net/). Но и у этого есть недостатки.
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-04 15:41 [Sysadmins] IP audit ABATAPA
2006-09-05 1:38 ` Evgenii Terechkov
2006-09-05 5:01 ` Eugene Prokopiev
@ 2006-09-05 7:03 ` Peter Volkov
2006-09-05 7:27 ` ABATAPA
2006-09-05 11:41 ` Sergey
3 siblings, 1 reply; 20+ messages in thread
From: Peter Volkov @ 2006-09-05 7:03 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
[-- Attachment #1: Type: text/plain, Size: 1091 bytes --]
On Пнд, 2006-09-04 at 19:41 +0400, ABATAPA wrote:
> Хочется по всему срезу трафика видеть как можно больше статистики - какие IP больше
> получали или отдавали трафика, какие имели наибольшее число src/dst хостов,
> какие протоколы преобладают, каков был объем трафика по каждому критерию в
> некий период, как группируется трафик по хостам, сетям, диапазонам сетей как
> для одного любого IP, так и для некоего диапазона...
Возможно ntop (http://www.ntop.org/ntop.html) это то что вы хотите.
Правда приложение довольно капризно и на продакшн сервер его лучше не
вешать. Но если вы его вынесите на отдельный компьютер то всё будет Ок.
Peter.
[-- Attachment #2: This is a digitally signed message part --]
[-- Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 7:03 ` Peter Volkov
@ 2006-09-05 7:27 ` ABATAPA
0 siblings, 0 replies; 20+ messages in thread
From: ABATAPA @ 2006-09-05 7:27 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
5 сентября 2006 11:03, Peter Volkov написал:
> Возможно ntop (http://www.ntop.org/ntop.html) это то что вы хотите.
> Правда приложение довольно капризно и на продакшн сервер его лучше не
> вешать. Но если вы его вынесите на отдельный компьютер то всё будет Ок.
Этот, разумеется, знаю, да и в Сизифе он есть. Но все равно - спасибо за
мнение.
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-04 15:41 [Sysadmins] IP audit ABATAPA
` (2 preceding siblings ...)
2006-09-05 7:03 ` Peter Volkov
@ 2006-09-05 11:41 ` Sergey
2006-09-05 12:03 ` Konstantin A. Lepikhov
` (2 more replies)
3 siblings, 3 replies; 20+ messages in thread
From: Sergey @ 2006-09-05 11:41 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
On Monday 04 September 2006 20:41, ABATAPA wrote:
> Под этим подразумевается сбор, обработка, классификация, аггрегирование
> трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ). Хочется
> по всему срезу трафика видеть как можно больше статистики - какие IP больше
> получали или отдавали трафика, какие имели наибольшее число src/dst хостов,
Сижу и думаю: это же какие объёмы данных хранить ?..
--
С уважением, Сергей
a_s_y@sama.ru
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 5:01 ` Eugene Prokopiev
2006-09-05 6:05 ` ABATAPA
@ 2006-09-05 11:51 ` Шенцев Алексей Владимирович
2006-09-05 13:01 ` Eugene Prokopiev
1 sibling, 1 reply; 20+ messages in thread
From: Шенцев Алексей Владимирович @ 2006-09-05 11:51 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
Привет, Жень.
В сообщении от 5 сентября 2006 09:01 Eugene Prokopiev написал(a):
> ulog-acctd + БД + свои запросы/процедуры
> в качестве БД PosgreSQL удобнее всех, т.к. в нем есть специальные типы
> данных сеть/хост и соответствующие операции над ними
> для отображения можно задействовать сводные таблицы ОО, хотя мне SQL
> хватало
Расскажи как и что делал и настраивал? Давно пытаюсь сделать подобное, но ни
как не получается ...
--
С уважением Шенцев Алексей Владимирович.
E-mail: ashen@nsrz.ru
ICQ: 271053845
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 11:41 ` Sergey
@ 2006-09-05 12:03 ` Konstantin A. Lepikhov
2006-09-05 12:12 ` ABATAPA
2006-09-05 12:14 ` Pavlov Konstantin
2 siblings, 0 replies; 20+ messages in thread
From: Konstantin A. Lepikhov @ 2006-09-05 12:03 UTC (permalink / raw)
To: sysadmins
<цитата от="Sergey">
> On Monday 04 September 2006 20:41, ABATAPA wrote:
>
>> Под этим подразумевается сбор, обработка, классификация, аггрегирование
>> трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ).
>> Хочется
>> по всему срезу трафика видеть как можно больше статистики - какие IP
>> больше
>> получали или отдавали трафика, какие имели наибольшее число src/dst
>> хостов,
>
> Сижу и думаю: это же какие объёмы данных хранить ?..
да не очень большие, если в сыром виде и в netflow.
--
WBR et al.
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 11:41 ` Sergey
2006-09-05 12:03 ` Konstantin A. Lepikhov
@ 2006-09-05 12:12 ` ABATAPA
2006-09-05 16:54 ` Sergey
2006-09-05 12:14 ` Pavlov Konstantin
2 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-05 12:12 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
5 сентября 2006 15:41, Sergey написал:
> Сижу и думаю: это же какие объёмы данных хранить ?..
Нормальные. В любом биллинге трафика гигабайтные базы, и как-то ничего...
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 11:41 ` Sergey
2006-09-05 12:03 ` Konstantin A. Lepikhov
2006-09-05 12:12 ` ABATAPA
@ 2006-09-05 12:14 ` Pavlov Konstantin
2 siblings, 0 replies; 20+ messages in thread
From: Pavlov Konstantin @ 2006-09-05 12:14 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
[-- Attachment #1: Type: text/plain, Size: 606 bytes --]
On Tuesday 05 September 2006 15:41, Sergey wrote:
> On Monday 04 September 2006 20:41, ABATAPA wrote:
> > Под этим подразумевается сбор, обработка, классификация, аггрегирование
> > трафика _без_ привязки к клиенту/отдельным ip (т.е. UTM отдыхает;) ).
> > Хочется по всему срезу трафика видеть как можно больше статистики - какие
> > IP больше получали или отдавали трафика, какие имели наибольшее число
> > src/dst хостов,
>
> Сижу и думаю: это же какие объёмы данных хранить ?..
А зачем пакеты хранить. Хедеров достаточно.
--
Pavlov Konstantin,
ALT Linux Team,
VideoLAN Team,
jid: thresh@altlinux.org
[-- Attachment #2: Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 11:51 ` Шенцев Алексей Владимирович
@ 2006-09-05 13:01 ` Eugene Prokopiev
2006-09-05 13:25 ` Шенцев Алексей Владимирович
2006-09-05 13:45 ` Шенцев Алексей Владимирович
0 siblings, 2 replies; 20+ messages in thread
From: Eugene Prokopiev @ 2006-09-05 13:01 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
Шенцев Алексей Владимирович пишет:
> Привет, Жень.
> В сообщении от 5 сентября 2006 09:01 Eugene Prokopiev написал(a):
>
>>ulog-acctd + БД + свои запросы/процедуры
>>в качестве БД PosgreSQL удобнее всех, т.к. в нем есть специальные типы
>>данных сеть/хост и соответствующие операции над ними
>>для отображения можно задействовать сводные таблицы ОО, хотя мне SQL
>>хватало
>
> Расскажи как и что делал и настраивал? Давно пытаюсь сделать подобное, но ни
> как не получается ...
В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
--
С уважением, Прокопьев Евгений
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 13:01 ` Eugene Prokopiev
@ 2006-09-05 13:25 ` Шенцев Алексей Владимирович
2006-09-06 11:30 ` Eugene Prokopiev
2006-09-05 13:45 ` Шенцев Алексей Владимирович
1 sibling, 1 reply; 20+ messages in thread
From: Шенцев Алексей Владимирович @ 2006-09-05 13:25 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
В сообщении от 5 сентября 2006 17:01 Eugene Prokopiev написал(a):
> В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
А я его ищу в сизифе, когда его там нет ...
--
С уважением Шенцев Алексей Владимирович.
E-mail: ashen@nsrz.ru
ICQ: 271053845
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 13:01 ` Eugene Prokopiev
2006-09-05 13:25 ` Шенцев Алексей Владимирович
@ 2006-09-05 13:45 ` Шенцев Алексей Владимирович
2006-09-06 11:21 ` Eugene Prokopiev
1 sibling, 1 reply; 20+ messages in thread
From: Шенцев Алексей Владимирович @ 2006-09-05 13:45 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
В сообщении от 5 сентября 2006 17:01 Eugene Prokopiev написал(a):
> В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
Жень, а вот эта статья уже устарела?
http://citforum.ru/operating_systems/linux/schema_ldap/#traffic
--
С уважением Шенцев Алексей Владимирович.
E-mail: ashen@nsrz.ru
ICQ: 271053845
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 12:12 ` ABATAPA
@ 2006-09-05 16:54 ` Sergey
0 siblings, 0 replies; 20+ messages in thread
From: Sergey @ 2006-09-05 16:54 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
On Tuesday 05 September 2006 17:12, ABATAPA wrote:
> 5 сентября 2006 15:41, Sergey написал:
> > Сижу и думаю: это же какие объёмы данных хранить ?..
> Нормальные. В любом биллинге трафика гигабайтные базы, и как-то ничего...
Так они без такой детализации гигабайтные...
--
С уважением, Сергей
a_s_y@sama.ru
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 13:45 ` Шенцев Алексей Владимирович
@ 2006-09-06 11:21 ` Eugene Prokopiev
2006-09-06 11:39 ` Eugene Prokopiev
0 siblings, 1 reply; 20+ messages in thread
From: Eugene Prokopiev @ 2006-09-06 11:21 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
Шенцев Алексей Владимирович пишет:
> В сообщении от 5 сентября 2006 17:01 Eugene Prokopiev написал(a):
>
>>В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
>
> Жень, а вот эта статья уже устарела?
> http://citforum.ru/operating_systems/linux/schema_ldap/#traffic
устарели ldif-файлы, по поводу чего мне было сказано:
-------------------------------------------------------------------------
Привет,
В статье "Централизованная схема и т.д." в теле dhcpd.ldif есть ошибки -
и невозможно добавить такую структуру покрайней мере в OPENLDAP2.2.
В случае коррекции - будет работать. Думаю если есть возможность надо
добавить это в доку... А то я полночи потерял - пока в форумах нашел как
это должно быть описано.
dn: dc=myprovider, dc=ru
objectClass: top
objectClass: dhcpServer
objectClass: dcObject
cn: myprovider.ru
dhcpServiceDN: cn=Network, dc=myserver, dc=myprovider, dc=ru
dc: myprovider
-------------------------------------------------------------------------
Если собирать dhcpd с ldap-патчем, то нужно подобрать комбинацию
последовательности наложения патчей - работают не все ... ;)
А вообще, в данном случае, вместо bind/dhcpd/ldap можно было
использовать dnsmasq и не париться ;)
--
С уважением, Прокопьев Евгений
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-05 13:25 ` Шенцев Алексей Владимирович
@ 2006-09-06 11:30 ` Eugene Prokopiev
2006-09-06 11:32 ` Шенцев Алексей Владимирович
0 siblings, 1 reply; 20+ messages in thread
From: Eugene Prokopiev @ 2006-09-06 11:30 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
Шенцев Алексей Владимирович пишет:
> В сообщении от 5 сентября 2006 17:01 Eugene Prokopiev написал(a):
>
>>В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
>
> А я его ищу в сизифе, когда его там нет ...
ушло в incoming, может даже соберется ... ;)
--
С уважением, Прокопьев Евгений
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-06 11:30 ` Eugene Prokopiev
@ 2006-09-06 11:32 ` Шенцев Алексей Владимирович
0 siblings, 0 replies; 20+ messages in thread
From: Шенцев Алексей Владимирович @ 2006-09-06 11:32 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
В сообщении от 6 сентября 2006 15:30 Eugene Prokopiev написал(a):
> ушло в incoming, может даже соберется ... ;)
Да я его вчера уже сам пересобрал. Сменил лишь номер релиза в спеке, всё
остальное товё Жень. Так что автоматом должен собраться ... :)
--
С уважением Шенцев Алексей Владимирович.
E-mail: ashen@nsrz.ru
ICQ: 271053845
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-06 11:21 ` Eugene Prokopiev
@ 2006-09-06 11:39 ` Eugene Prokopiev
2006-09-06 11:40 ` Шенцев Алексей Владимирович
0 siblings, 1 reply; 20+ messages in thread
From: Eugene Prokopiev @ 2006-09-06 11:39 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
Eugene Prokopiev пишет:
> Шенцев Алексей Владимирович пишет:
>
>>В сообщении от 5 сентября 2006 17:01 Eugene Prokopiev написал(a):
>>
>>
>>>В документации ulog-acctd из бэкпортов к ALM 2.4 есть рабочие примеры.
>>
>>Жень, а вот эта статья уже устарела?
>>http://citforum.ru/operating_systems/linux/schema_ldap/#traffic
Что же касается только учета трафика, то все должно работать и сейчас.
Можно даже оторвать от NetworkConsole то, что к трафику отношения не
имеет, если оно не нужно ;) Жесткой привязки к Firebird там нет,
переписать процедуры учета под любимую СУБД - и вперед :)
Хотя, наверное, для учета трафика все же удобнее web-интерфейс.
--
С уважением, Прокопьев Евгений
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Sysadmins] IP audit
2006-09-06 11:39 ` Eugene Prokopiev
@ 2006-09-06 11:40 ` Шенцев Алексей Владимирович
0 siblings, 0 replies; 20+ messages in thread
From: Шенцев Алексей Владимирович @ 2006-09-06 11:40 UTC (permalink / raw)
To: ALT Linux sysadmin discuss
В сообщении от 6 сентября 2006 15:39 Eugene Prokopiev написал(a):
> Что же касается только учета трафика, то все должно работать и сейчас.
> Можно даже оторвать от NetworkConsole то, что к трафику отношения не
> имеет, если оно не нужно ;) Жесткой привязки к Firebird там нет,
> переписать процедуры учета под любимую СУБД - и вперед :)
Интересно, интересно ... :)
>
> Хотя, наверное, для учета трафика все же удобнее web-интерфейс.
Ага, ток на текущем сизифе php 4.4.4 не работает ...
--
С уважением Шенцев Алексей Владимирович.
E-mail: ashen@nsrz.ru
ICQ: 271053845
^ permalink raw reply [flat|nested] 20+ messages in thread
end of thread, other threads:[~2006-09-06 11:40 UTC | newest]
Thread overview: 20+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2006-09-04 15:41 [Sysadmins] IP audit ABATAPA
2006-09-05 1:38 ` Evgenii Terechkov
2006-09-05 5:01 ` Eugene Prokopiev
2006-09-05 6:05 ` ABATAPA
2006-09-05 11:51 ` Шенцев Алексей Владимирович
2006-09-05 13:01 ` Eugene Prokopiev
2006-09-05 13:25 ` Шенцев Алексей Владимирович
2006-09-06 11:30 ` Eugene Prokopiev
2006-09-06 11:32 ` Шенцев Алексей Владимирович
2006-09-05 13:45 ` Шенцев Алексей Владимирович
2006-09-06 11:21 ` Eugene Prokopiev
2006-09-06 11:39 ` Eugene Prokopiev
2006-09-06 11:40 ` Шенцев Алексей Владимирович
2006-09-05 7:03 ` Peter Volkov
2006-09-05 7:27 ` ABATAPA
2006-09-05 11:41 ` Sergey
2006-09-05 12:03 ` Konstantin A. Lepikhov
2006-09-05 12:12 ` ABATAPA
2006-09-05 16:54 ` Sergey
2006-09-05 12:14 ` Pavlov Konstantin
ALT Linux sysadmins discussion
This inbox may be cloned and mirrored by anyone:
git clone --mirror http://lore.altlinux.org/sysadmins/0 sysadmins/git/0.git
# If you have public-inbox 1.1+ installed, you may
# initialize and index your mirror using the following commands:
public-inbox-init -V2 sysadmins sysadmins/ http://lore.altlinux.org/sysadmins \
sysadmins@lists.altlinux.org sysadmins@lists.altlinux.ru sysadmins@lists.altlinux.com
public-inbox-index sysadmins
Example config snippet for mirrors.
Newsgroup available over NNTP:
nntp://lore.altlinux.org/org.altlinux.lists.sysadmins
AGPL code for this site: git clone https://public-inbox.org/public-inbox.git