我正在尝试理解netflow v9 &我对netflow v9没有多少疑问
1)在netflow路由器上模板将如何以及为什么会发生变化?我创建了netflow v9,以便可以指定许多不同的模板。但是为什么一个人要配置多个不同的模板,也就是说,为什么不只是一个带有所有所需字段的模板。
2)如果有两个具有公共文件的模板,那么当用户会话到期时,会为两个模板生成数据吗?这不是数据复制吗?是否需要集合引擎来确保它结合在一起?
发布于 2016-01-14 14:55:53
NetFlow v9和IPFIX (v10)都使用基于模板的方法导出流数据.旧的流版本以固定的数据包格式承载数据,这意味着每个数据报都包含完全相同的字段。这意味着无法携带更多有用的信息,或者更糟的是:每次添加新的数据字段时,NetFlow版本都需要更改。
v9的引入带来了模板,允许导出设备(如路由器或交换机)决定将哪些字段发送到收集器/分析器软件。这允许转发一组更丰富的字段(例如,请参见RFC5102:https://www.rfc-editor.org/rfc/rfc5102中可用的不同字段的数量)。它还使流数据更加紧凑,因为您实际上并没有为出口商无法填写的字段使用线路上的任何位。
因此,出口商通常会为IPv4流量发布模板,为IPv6流量发布不同的模板,有时还会为不同的接口卡发布不同的模板。这一切都取决于对流量的了解。通常,每个出口商只报告一次流,并选择最佳模板。
此外,流通常在其生命周期中被多次报告,这取决于它们运行的时间。A这意味着,随着时间的推移,收集器可能会接收到流的更新(例如,were服务器的用户会话),并且可以看到更多的数据包。
下面是关于不同流格式的一些附加背景:http://www.flowtraq.com/corporate/resources/whitepapers/the-netflowsflowcflowjflow-flow-dilemma/
https://stackoverflow.com/questions/33991670
复制相似问题