Название: Внезапная остановка подсчета трафика Отправлено: route от 16 Ноября 2010, 17:14:05 Добрый день, коллеги!
Внезапно биллинг перестал получать трафик от коллектора. В логах биллинга и ничего нет, коллектор тоже молчит. Бил 49.32 Фаирвол : #!/bin/sh - f='/sbin/ipfw' ifOut='sk0' my_out_nets='ччч' nod_net='чччч' nod_kernel='ччч' ipcad_port='120' ${f} add 50 allow tcp from any to me 22 ${f} add 51 allow tcp from me 22 to any ${f} add 100 allow ip from any to any via lo0 ${f} add 120 skipto 1000 ip from me to any ${f} add 130 deny icmp from any to any in icmptype 5,9,13,14,15,16,17 ${f} add 140 skipto 2000 ip from any to me ${f} add 200 skipto 500 ip from any to any via ${ifOut} ${f} add 300 skipto 4500 ip from any to any in ${f} add 350 divert ${ipcad_port} ip from any to any ${f} add 450 allow ip from any to any ${f} add 500 skipto 32500 ip from any to ${my_out_nets} in ${f} add 550 deny ip from any to any in # -> ipcad ${f} add 600 divert ${ipcad_port} ip from any to any ${f} add 650 allow ip from ${my_out_nets} to any ${f} add 700 divert natd ip from any to any ${f} add 800 allow ip from any to any ${f} add 1000 allow tcp from any to any setup keep-state ${f} add 1010 allow udp from any to any keep-state ${f} add 1030 allow ip from any to any ${f} add 2000 check-state ${f} add 2010 skipto 2500 ip from any to any via ${ifOut} ${f} add 2200 allow icmp from any to any ${f} add 2300 allow udp from any to any 53,7723 ${f} add 2350 allow ip from ччччч to any ${f} add 2351 allow ip from ччччч to any ${f} add 2400 deny ip from any to any ${f} add 2500 divert natd ip from any to any ${f} add 2510 skipto 32500 ip from any to not me # Inet -> Me ${f} add 2600 allow icmp from any to any ${f} add 2700 allow ip from ${nod_kernel} to any ${f} add 2900 deny ip from any to any ${f} add 4500 allow ip from any to ${nod_net} ${f} add 32490 deny ip from any to any ${f} add 32500 allow ip from ${nod_net} to any ${f} add 65530 deny ip from any to any Спасибо всем за помощь! Название: Re: Внезапная остановка подсчета трафика Отправлено: VitalVas от 17 Ноября 2010, 09:07:00 ipcad.conf в студию
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 12:37:53 capture-ports disable;
interface divert port 120 netflow-disable; interface sk0; rsh enable at 127.0.0.1; rsh enable at xxxxxxxxx; rsh root@xxxxxxxx admin; rsh root@127.0.0.1 admin; rsh ttl = 6; rsh timeout = 30; dumpfile = ipcad.dump; chroot = /tmp; memory_limit = 50m; Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 13:29:58 в /tmp хоть есть файлы ipcad?
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 14:23:16 Есть
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 14:37:25 а ядро сгребает эти файлы?
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 14:41:54 В каком смысле?
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 14:47:32 из tmp
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 14:52:53 Ядро и коллектор разнесены по разным машинам. А если rsh-ом попытаться с ядра забрать трафик результат 0.
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 16:07:08 как-то неправильно у тебя работает коллектор и сенсор
Код: capture-ports disable; а он их разгребает легко контролировать через tcpdump Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 16:37:08 Сделал уже как в доке, через порты 1,2. Эффект тот же.
Но трафик попадает в фаирвол : 00350 27609194 17331143444 divert 1 ip from any to any 00351 26680025 17291232518 divert 2 ip from any to any 00600 32517910 28520347574 divert 1 ip from any to any Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 16:50:49 смотри настройки коллектора
откуда он будет собирать данные Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 16:58:47 Может что пропустил ?
capture-ports disable; interface divert port 1 netflow-disable; interface divert port 2 netflow-disable; rsh enable at 127.0.0.1; rsh enable at ххххххх; rsh root@хххххх admin; rsh root@127.0.0.1 admin; rsh ttl = 6; rsh timeout = 30; dumpfile = ipcad.dump; chroot = /tmp; memory_limit = 50m; Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 17:25:17 это сенсор
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 18:46:38 смотри настройки коллектора Может вопрос покажется странным но где их смотреть ?откуда он будет собирать данные Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 19:16:30 я вот шел с работы и думал, а как же у тебя коллектор забирает трафик?
ну и биллинг тоже, скорее всего в этом проблема у меня сателит генерит нетфлоу потоки и отправляет по Ip на сервер биллинга, на котором крутился flow-capture Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 23:15:44 я вот шел с работы и думал, а как же у тебя коллектор забирает трафик? Целый день проколупался так и не понял что за глюк такой :(ну и биллинг тоже, скорее всего в этом проблема у меня сателит генерит нетфлоу потоки и отправляет по Ip на сервер биллинга, на котором крутился flow-capture Может перейти на нетфлоу ? Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 23:32:29 переходи, и файрволу легче будет.
не будет дивертов неспеша ipcad сгенерил трафик и неспеша биллинг разгреб его Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 23:42:05 переходи, и файрволу легче будет. А дока есть по настройке?не будет дивертов неспеша ipcad сгенерил трафик и неспеша биллинг разгреб его Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 23:43:47 да
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 23:44:40 Думаю сделать через ng_netflow, это оно?
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 17 Ноября 2010, 23:51:11 Думаю сделать через ng_netflow, это оно? ipcad и flow_capture хватит с головойна 200 мбитах загрузка биллинга гдето 15-20% на билллинге только ядро и нетфлоу коллектор 2х ядерный Compaq Intel(R) Pentium(R) III CPU - S 1400MHz MemTotal: 3 375 924 kB Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 17 Ноября 2010, 23:57:20 Думаю сделать через ng_netflow, это оно? ipcad и flow_capture хватит с головойна 200 мбитах загрузка биллинга гдето 15-20% на билллинге только ядро и нетфлоу коллектор 2х ядерный Compaq Intel(R) Pentium(R) III CPU - S 1400MHz MemTotal: 3 375 924 kB Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 00:08:14 настрой flow-capture как в доке
а ipcad я показал пример конфига, сливающего на сервер трафик с пачки вланов Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 00:11:16 настрой flow-capture как в доке Спасибо! В принципе концепция понятна. Вижу что в оф. доках такого нет. а ipcad я показал пример конфига, сливающего на сервер трафик с пачки вланов Как на это смотрят разработчики, с той точки зрения "как оно работает" и почему не хотят включить этот вариант в официальную документацию? :) Это вопрос на "засыпку" был :) Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 00:53:48 всего не предугадать.
в оф доке пример когда коллектор и сенсор в одном серванте Ipcad как сенсор, а ядро гребет его дампы Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 01:02:22 всего не предугадать. Согласен. Ради спорт интереса хочется все таки добить эту траблу. в оф доке пример когда коллектор и сенсор в одном серванте Ipcad как сенсор, а ядро гребет его дампы По теории все должно работать. Ип кад дампы делает, траф в фаир попадает а вот если с ядра запросить - не отдает. Может есть еще какие то мысли куда можно глянуть ? Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 07:19:06 скриншот из биллинга, как у тебя по rsh он забирает
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 10:14:13 скриншот из биллинга, как у тебя по rsh он забирает Факт в том что даже с сателлита нет возможности забрать трафик на ядро.rsh ип_сателлита show ip accounting - пусто. Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 10:53:40 знач ipcad не складывает в дамп к себе
посмотри сам файл дампа Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 12:20:45 знач ipcad не складывает в дамп к себе Есть файл и информация в нем. посмотри сам файл дампа Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 13:26:33 по rsh на 127.0.0.1 пусто?
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 13:47:44 Если с локалхоста то все отдает
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 14:14:57 удаленно, файрвол?
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 14:20:13 удаленно, файрвол? В начале поста я показал пример фаира. Не знаю, сам смотрел его уже несколько раз..Просто очень все странно поломалось. Именно тогда когда ничего никто не делал.. Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 14:28:47 сделай без диверта
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 14:42:57 сделай без диверта т.е Как у тебя?Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 15:20:19 да, даже не обязательно с экспортом по нетфлоу.
просто сенсор будет капчить трафик не с диверта, а с любого другого интерфейса. ну и снизит нагрузку на роутер немного Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 18:17:08 да, даже не обязательно с экспортом по нетфлоу. Ок. Попробуюпросто сенсор будет капчить трафик не с диверта, а с любого другого интерфейса. ну и снизит нагрузку на роутер немного Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 18 Ноября 2010, 23:21:44 да, даже не обязательно с экспортом по нетфлоу. Ок. Попробуюпросто сенсор будет капчить трафик не с диверта, а с любого другого интерфейса. ну и снизит нагрузку на роутер немного Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 18 Ноября 2010, 23:32:16 tcpdump че ловит то
Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 19 Ноября 2010, 00:34:35 tcpdump че ловит то Ничего не видно. Походу он вообще не отправляет трафНазвание: Re: Внезапная остановка подсчета трафика Отправлено: route от 19 Ноября 2010, 16:12:32 Итак после замени сателлита результат не изменился. Ядро?
Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 19 Ноября 2010, 16:15:20 Итак после замени сателлита результат не изменился. Ядро? покажи последний конфиг ipcadНазвание: Re: Внезапная остановка подсчета трафика Отправлено: route от 19 Ноября 2010, 16:19:44 Итак после замени сателлита результат не изменился. Ядро? покажи последний конфиг ipcadcapture-ports disable; interface divert port 1 netflow-disable; interface divert port 2 netflow-disable; rsh enable at 127.0.0.1; rsh enable at хххххх; rsh root@хххххх admin; rsh root@127.0.0.1 admin; rsh ttl = 6; rsh timeout = 30; dumpfile = ipcad.dump; chroot = /tmp; memory_limit = 50m; Название: Re: Внезапная остановка подсчета трафика Отправлено: stix от 19 Ноября 2010, 16:24:37 interface sk0;
поставь и рестартани ipcad Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 19 Ноября 2010, 16:39:13 Название: Re: Внезапная остановка подсчета трафика Отправлено: route от 19 Ноября 2010, 17:04:33 В общем и смех и грех. После перезагрузки ядра (Ребут тазика полностью) трафик начал считаться.
Получается сателлит не причем. В общем сейчас попытаюсь понят что привело остановке подсчета трафика. |