
Денис
25.08.2016
10:04:47
А есть ли кто-нибудь, кто знает, как собирать статистику nat translation для FreeBSD? Аналог N(S)EL у Cisco и sysctl nat.netflow.nat_events у ipt_NETFLOW в Linux.
ng_netflow уже лет пять не менялся, если не больше. (

Roman
25.08.2016
10:08:57

Денис
25.08.2016
16:24:49
Он стабильно с отсутствующей важной фичей, да

Google

Денис
25.08.2016
16:25:00
У меня вопрос не про стабильность, так-то

Igor
25.08.2016
16:29:02
O_o
Я не понял сути вопроса — что именно нужно собирать?
— netflow по трафику, который потом NAT'ится?

Goletsa
25.08.2016
18:55:35
так то можно собрать до ната, этого обычно должно быть достаточно

Igor
26.08.2016
01:00:59

Goletsa
26.08.2016
12:53:16
А а чем проблема, я просто не понимаю

Igor
26.08.2016
12:54:00
Да чё гадать(?) :)

Goletsa
26.08.2016
12:56:09
Кстати, кто потом как обрабатывает дампы
Например в базу для поиска
А то лежат грудой файлов
А вообще интересно, можно ли с pf выгружать трансляции и реализовать PBA с выдачей сразу блоков адресов

Google

Igor
26.08.2016
14:08:05
pfctl -s выгружаит жы
что как бы намекаэ

Goletsa
26.08.2016
14:08:25
а так чтобы потоком
куданить в сислог

Igor
26.08.2016
14:08:53
патчег нужен будет, скорее всего
Но я бы даже поигрался ))

Timur
26.08.2016
15:45:59
Цгнат с сормом может человек городит
Вот и интересно ему, куда что странслировалось

Roman
26.08.2016
15:50:05
а чо, с ipfw nat тоже можно выгружать?

Денис
26.08.2016
16:05:45
Сразу видно, кто в провайдере работает, а кто нет ;)

Alexander
26.08.2016
16:06:01
а зачем весь этот огород? ng_ipacct на внутреннем интерфейсе все расскажет

Денис
26.08.2016
16:07:51
Типичный вопрос от органов: "кто выходил с $внешний_ip на vk.com в $datetime?"
Ваши варианты вааще в этом не помогут
Поэтому да, нужен лог nat трансляций
Как это сделать на цисках или в Линуксе, я привёл пример

Roman
26.08.2016
16:09:07

Денис
26.08.2016
16:09:50
Да они нам пачками приходят. Задолбали уже :(

Alexander
26.08.2016
16:23:22
не нужен лог трансляций, н втруннем интефейсе будет src из приватной сети и dst из vk.com

Timur
26.08.2016
16:24:56

Alexander
26.08.2016
16:26:47
а их много внешних адресов? как правило он либо один, либо правила кто в кого натятся прибиты гвоздями в nat.conf

Google

Goletsa
26.08.2016
16:29:23

Денис
26.08.2016
16:29:52
Ну так не 1:1 прибиваете-то?

Timur
26.08.2016
16:29:59
Как бы то ни было, ваши методы расследования требуют полного лога соединений
Что не есть удобно и красиво

Денис
26.08.2016
16:30:13
+100

Timur
26.08.2016
16:30:25
Ну ладно, не полного, но :80 и :443
Но трек не менее, однозначно гарантированно сопоставить будет трудно
Тем не менее

Денис
26.08.2016
16:31:15
Да этого тоже дохрена всё равно, учитывая, что vk надо все адреса искать, учитывая и их cdn

Igor
26.08.2016
18:31:39
у тебя есть айпи до ната и dst vk.com
ты точно продюссер? ©

Igor
26.08.2016
18:33:22
бля. links preview задолбали
внешний nat ip вообще побоку в этой ситуации

Aleksey
26.08.2016
18:42:29
Не понятно другое, в чем проблема то
netflow v9 вроде умеет. главное сдать это

Igor
26.08.2016
18:43:17
netflow v9 на чём? На FreeBSD? )

Aleksey
26.08.2016
18:43:27
да, на FreeBSD

Igor
26.08.2016
18:43:39
с pf'ом в связке?

Google

Aleksey
26.08.2016
18:44:06
pf и провайдерские задачи далеки друг от друга
только ipfw

Igor
26.08.2016
18:44:21
да ладно, расскажи мне
У меня на гейтах одновременно работали ipfw и ipfilter, например
ровно тоже самое можно сделать и с pf'ом. Тем более для трансляции я бы именно pf предпочёл, чем ковыряние с netgraph, например

Aleksey
26.08.2016
18:48:01
Не рассказываю, высказываю мнение, то что можно все вместе, еще и netgraph сбоку зачемнибудь никто не спорит
Но кто сказал, что это нужный дизайн?

Igor
26.08.2016
18:48:33

Admin
ERROR: S client not available

Aleksey
26.08.2016
18:49:09
стейтфул не всегда круто
скажем так

Igor
26.08.2016
18:49:22
хех

Aleksey
26.08.2016
18:49:25
Особенно на транзите

Igor
26.08.2016
18:49:38
на транзите NAT делать будешь?

Aleksey
26.08.2016
18:50:06
а что провайдер что-то еще делает
?

Igor
26.08.2016
18:50:16
если будешь, будет stateful. Не будешь — не надо, о чём речь тогда вобще

Aleksey
26.08.2016
18:50:20
Ну где-то его надо будет сделать

Igor
26.08.2016
18:50:42
где NAТ там и states

Aleksey
26.08.2016
18:50:47
Ну так разница же, блин

Google

Aleksey
26.08.2016
18:50:50
только нат-ы
или вся сессия
Вы нагрузите серьезно pf

Igor
26.08.2016
18:51:13
что значит вся сессия? O_o

Aleksey
26.08.2016
18:51:15
как нибудь

Igor
26.08.2016
18:51:24
Алексей, вы что-то про NAT не понимаете

Aleksey
26.08.2016
18:52:28
Возможно, но и pf под болшой нагрузкой не справляется с задачей
да и не под большой :)

Igor
26.08.2016
18:52:45
это глупое утверждение
всегда можно сделать такую нагрузку, что одна точка не будет справляться
И практически всегда нагрузку можно разнести на несколько точек обработки
Я делал так с дохлыми Cisco, причём безо всякого state exchange

Aleksey
26.08.2016
18:54:08
И это правда, но когда он не работает также при прочих равных, из-за того, что более ресурсоемкий, я не понимаю зачем продолжать спор

Igor
26.08.2016
18:54:15
Иначе бы смысла не было

Aleksey
26.08.2016
18:54:19
Ну причем тут циски

Igor
26.08.2016
18:54:46
Да при том, что коробочек можно поставить несколько. Если у вас одна не справляется
И не важно, что там Cisco или FreeBSD

Aleksey
26.08.2016
18:54:55
Если есть такие тазики, просто сравните

Igor
26.08.2016
18:55:30
это не зоопарк

Aleksey
26.08.2016
18:55:31
Можно, как я уже писал выше - все что угодно