Configuração NetStream IPFIX do Huawei NE comentada linha a linha

NetStream de um Huawei NE de borda em IPFIX, IPv4 e IPv6, com a taxa anunciada ao coletor, explicado bloco a bloco, mais a migração a partir do v9.

O que é esta configuração

É a configuração de NetStream de um Huawei NE de borda (VRP8) exportando IPFIX para o EdgeWarden, em IPv4 e IPv6. Ela parte da configuração em NetFlow v9 comentada em Configuração NetStream v9 do Huawei NE comentada linha a linha e muda só o que o IPFIX pede. O passo a passo genérico está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden.

Os endereços são de documentação: coletor 192.0.2.10, origem da exportação 198.51.100.1. Troque pelos seus antes de colar.

LinhaEm v9Em IPFIXPor quê
export version9ipfixÉ a troca de formato, no IPv4 e no IPv6
template sequence-number fixedSimNãoNo IPFIX, a sequência conta só registros de dados (RFC 7011)
template option samplerFaltavaSimO NE anuncia a taxa e o EdgeWarden mostra detectado
template option application-labelSimNãoO EdgeWarden não usa esse template de opções

Por que IPFIX

IPFIX é o padrão da IETF (RFC 7011) derivado do NetFlow v9. Neste NE, os dois levam os mesmos campos: IPv6, ASN de origem, BGP next-hop, TTL, flags TCP e ifIndex de 32 bits. O EdgeWarden lê os dois do mesmo jeito, na mesma porta 2055. Prefira IPFIX se os outros roteadores da borda já exportam IPFIX ou se outra ferramenta que recebe os flows exige o padrão. Para comparar os formatos, veja NetFlow v5, v9, IPFIX ou sFlow: qual exportar.

Placa

VRP8: modo distribuído no slot 10
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit

Igual ao v9: a placa do slot 10 monta e exporta os flows IPv4 e IPv6. Repita em cada slot com interface amostrada, inclusive nos slots de todos os membros de um Eth-Trunk.

Exportação IPv4

VRP8: NetStream IPv4 em IPFIX
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version ipfix origin-as bgp-nexthop ttl
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option sampler
  • export version ipfix origin-as bgp-nexthop ttl: a única linha que troca o formato. Os campos extras são os mesmos do v9: o AS que originou o prefixo, o BGP next-hop e o TTL (sem ele, o detector de variação de TTL fica sem dado).
  • export template option sampler: a linha nova. O NE envia, num template de opções, a taxa de amostragem de cada interface e direção. O EdgeWarden lê essa taxa e passa a mostrar detectado na coluna Amostragem; uma taxa mudada no roteador vale sem mexer no cadastro.
  • template timeout-rate 1 e template option timeout-rate 1: reenviam os templates de dados e de opções a cada 1 minuto. Depois de reiniciar o EdgeWarden, os flows só são decodificados quando o template chega de novo.
  • timeout active 1 (em minutos, igual a 60 s) e timeout inactive 15 (em segundos): um flow longo é exportado a cada minuto; um flow parado há 15 s é encerrado e exportado.
  • as-mode 32, tcp-flag enable e export index-switch 32: ASN de 4 bytes, flags TCP para a detecção de SYN flood e o ifIndex de 32 bits, o mesmo do SNMP.
  • sampler fix-packets 500: 1 de cada 500 pacotes, nas duas direções.
  • export source e export host: a origem que você cadastra no EdgeWarden e o coletor na porta 2055.

Exportação IPv6

VRP8: NetStream IPv6 em IPFIX
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version ipfix origin-as bgp-nexthop ttl
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler

O espelho do IPv4. O export version e o option sampler do IPv6 são configurados à parte: sem eles, o IPv6 continua em v9 ou sem taxa anunciada. Origem e coletor ficam em IPv4, com a mesma origem do IPv4, para o NE ocupar uma vaga na licença e um único cadastro.

Interface de borda

VRP8: subinterface de trânsito
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit

A interface não muda com o formato. O NetStream fica na subinterface, onde chega o trânsito; o statistic enable mantém os contadores da subinterface, que o EdgeWarden compara com os flows; a description é o nome que aparece na tela de Interfaces.

Ligue inbound e outbound só nas interfaces de borda (trânsito, PTT, CDN). Se as interfaces dos clientes também tiverem NetStream nas duas direções, o mesmo pacote é amostrado duas vezes e o tráfego aparece em dobro nos totais.

Migrar um NE que já exporta v9

Para levar a configuração v9 a IPFIX, só a parte global muda; placa e interfaces ficam como estão.

VRP8: de v9 para IPFIX
system-view
ip netstream export version ipfix origin-as bgp-nexthop ttl
ipv6 netstream export version ipfix origin-as bgp-nexthop ttl
undo ip netstream export template sequence-number fixed
undo ipv6 netstream export template sequence-number fixed
undo ip netstream export template option application-label
ip netstream export template option sampler
ipv6 netstream export template option sampler
commit
display current-configuration | include netstream export version
 ip netstream export version ipfix origin-as bgp-nexthop ttl
 ipv6 netstream export version ipfix origin-as bgp-nexthop ttl
  • O display no fim confirma que não sobrou nenhuma linha export version 9.
  • No EdgeWarden não muda nada: mesmo IP de origem, mesma porta, mesmo cadastro.
  • Logo após o commit, pode haver até 1 minuto sem flows decodificados, até o primeiro template IPFIX chegar.

Cadastro no EdgeWarden

  1. Em Configurações → Rede → Dispositivos, cadastre o NE com Endereço IP 198.51.100.1 (o export source), Taxa de Amostragem de Flow 500 e os dados de SNMP.
  2. Até 1 minuto depois que os flows começam a chegar, a coluna Amostragem mostra detectado com 1:500. Se aparecer cadastro: 1:N (ignorado), corrija o cadastro para o valor anunciado.
  3. Siga a conferência no roteador e no EdgeWarden do guia para validar a exportação e a taxa.

Quem alcança a 2055/UDP pode injetar flows forjados e envenenar a detecção. Restrinja a porta aos IPs dos roteadores.

Configuração completa

Para colar de uma vez num NE sem NetStream. Troque endereços, slot e interface pelos seus.

VRP8: configuração completa em IPFIX
system-view
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version ipfix origin-as bgp-nexthop ttl
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option sampler
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version ipfix origin-as bgp-nexthop ttl
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit
commit

Próximos passos

A explicação linha a linha de cada comando está em Configuração NetStream v9 do Huawei NE comentada linha a linha. O passo a passo completo, com a conferência no NE e as armadilhas, está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden. Se os flows não aparecerem, siga o checklist Nenhum flow aparece no EdgeWarden?.

Artigos relacionados

Todos os artigos

Quer ver esses flows no EdgeWarden?

Crie sua conta na Área do cliente e gere a licença demo: 7 dias com todos os recursos Enterprise, no seu servidor. Depois siga o guia de instalação para subir o coletor.