Configuração NetStream v9 do Huawei NE comentada linha a linha

Configuração real de NetStream em NetFlow v9 num Huawei NE de borda, IPv4 e IPv6, explicada bloco a bloco: placa, campos, timeouts, amostragem e interface.

O que é esta configuração

É a configuração de NetStream de um Huawei NE de borda (VRP8) que exporta NetFlow v9 para o EdgeWarden, em IPv4 e IPv6. O passo a passo genérico está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden. Aqui o foco é explicar o que cada linha faz. A mesma configuração em IPFIX está em Configuração NetStream IPFIX do Huawei NE comentada linha a linha.

Os endereços foram trocados por endereços de documentação: coletor 192.0.2.10, origem da exportação 198.51.100.1. Troque pelos seus antes de colar.

ItemGuiaEsta configuraçãoEfeito
FormatoIPFIXNetFlow v9O EdgeWarden recebe os dois na mesma porta 2055
Active timeout60 s1 minutoO mesmo tempo, escrito em minutos
Amostragem1:10001:500Mais precisão, cerca do dobro de flows
Taxa anunciada (option sampler)SimNãoA taxa precisa ser cadastrada à mão no EdgeWarden
ExtrasNenhumsequence-number fixed e application-labelNão mudam nada para o EdgeWarden

Placa

VRP8: modo distribuído no slot 10
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit
  • slot 10: entra na visão da placa do slot 10, onde ficam as interfaces amostradas.
  • ip netstream sampler to slot self: modo distribuído. A própria placa monta e exporta os flows IPv4. Sem essa linha a placa não gera flow.
  • ipv6 netstream sampler to slot self: o mesmo para IPv6. Os dois podem coexistir, desde que no mesmo modo, como aqui.
  • Repita em cada slot com interface amostrada. Num Eth-Trunk com membros em mais de uma placa, configure todos os slots dos membros.

Exportação IPv4

Formato e campos

VRP8: NetFlow v9 e campos exportados
ip netstream as-mode 32
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export index-switch 32
  • as-mode 32: campos de ASN com 4 bytes. Sem isso, ASN acima de 65535 não cabe no campo de 16 bits e não chega certo ao EdgeWarden.
  • tcp-flag enable: exporta as flags TCP, que alimentam a detecção de SYN flood. A Huawei avisa que aumenta bastante o número de flows.
  • export version 9 origin-as bgp-nexthop ttl: formato NetFlow v9, com o AS que originou o prefixo (origin-as, e não o do vizinho), o BGP next-hop e o TTL. Sem o ttl, o detector de variação de TTL do EdgeWarden fica sem dado.
  • export index-switch 32: exporta o ifIndex do sistema, de 32 bits, o mesmo do SNMP. No padrão de 16 bits, o índice não bate com o SNMP e as interfaces aparecem como if:N.

Timeouts e templates

VRP8: timeouts e templates
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream export template timeout-rate 1
ip netstream export template option timeout-rate 1
ip netstream export template sequence-number fixed
ip netstream export template option application-label
  • timeout active 1: um flow longo, como o de um ataque, é exportado a cada 1 minuto. Sem interval-second, o valor é em minutos; o padrão citado pela Huawei é de 30 minutos, tempo demais para detectar DDoS. Nas versões que aceitam, timeout active interval-second 60 é equivalente.
  • timeout inactive 15: flow sem pacotes há 15 s é encerrado e exportado.
  • template timeout-rate 1: reenvia o template de dados a cada 1 minuto. Depois de reiniciar o EdgeWarden, os flows v9 só são decodificados quando o template chega de novo; com 1 minuto, a espera é curta.
  • template option timeout-rate 1: o mesmo para o template de opções.
  • template sequence-number fixed: muda como os pacotes de template contam no número de sequência do cabeçalho v9. Serve para coletores que medem perda pela sequência. O EdgeWarden não usa o número de sequência; a linha é inofensiva.
  • template option application-label: envia num template de opções a tabela de rótulos de aplicação do Huawei. Dos templates de opções, o EdgeWarden só lê a taxa de amostragem e ignora o resto; a linha não muda nada para ele.

Amostragem

VRP8: amostragem 1:500 nas duas direções
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
  • fix-packets 500: amostra 1 de cada 500 pacotes, em intervalo fixo. Esse 500 vai no cadastro do dispositivo no EdgeWarden.
  • A mesma taxa nas duas direções é o certo: com taxas diferentes, uma direção bateria com o SNMP e a outra não.
  • Esta é a taxa global. Uma taxa configurada dentro de uma interface tem precedência sobre ela.

Origem e coletor

VRP8: origem e coletor
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
  • export source 198.51.100.1: o IP de origem dos pacotes de exportação. É esse IP que você cadastra no EdgeWarden, e ele conta como um exportador na licença. Use a loopback, com rota até o coletor pela rede de dados: a porta de gerência não encaminha esse tráfego.
  • export host 192.0.2.10 2055: o coletor. Se ele só é alcançável por uma VRF, acrescente vpn-instance <nome> no fim.

Exportação IPv6

VRP8: NetStream IPv6 em v9
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1

O IPv6 tem comandos próprios, e cada linha acima é o espelho da linha IPv4 de mesmo nome. Três pontos importam:

  • O ipv6 netstream export index-switch 32 é configurado à parte. Sem ele, os flows IPv6 saem com o índice de 16 bits.
  • Origem e coletor continuam em IPv4. Com a mesma origem nas duas famílias, o NE ocupa uma vaga na licença e um único cadastro no EdgeWarden.
  • A taxa é a mesma do IPv4 (500): o EdgeWarden aplica uma taxa por exportador.

Interface de borda

VRP8: subinterface de trânsito
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit
  • vlan-type dot1q 1004: subinterface na VLAN 1004 do Eth-Trunk2. O NetStream precisa estar na subinterface: habilitado só na interface principal, não coleta o tráfego das subinterfaces.
  • description Transito-1: é o nome que o EdgeWarden busca por SNMP e mostra na tela de Interfaces.
  • ipv6 enable: liga o IPv6 na subinterface, necessário antes do endereço IPv6 e do ipv6 netstream.
  • statistic enable: liga a estatística de tráfego da subinterface. Sem ela, os contadores da subinterface podem ficar zerados, e o painel Fluxo × SNMP nas interfaces fica sem o lado do SNMP para comparar.
  • ip netstream inbound e outbound: amostram o IPv4 que entra e que sai pela subinterface. Na entrada chega o ataque contra a sua rede; na saída, o tráfego que vai para a internet, incluindo ataques saindo de clientes.
  • ipv6 netstream inbound e outbound: o mesmo para IPv6. Sem essas linhas, o IPv6 passa sem ser visto.

Ligue inbound e outbound só nas interfaces de borda (trânsito, PTT, CDN). Se as interfaces dos clientes também tiverem NetStream nas duas direções, o mesmo pacote é amostrado duas vezes, na entrada de uma interface e na saída da outra, e o tráfego aparece em dobro nos totais.

O que falta: anunciar a taxa

Esta configuração não tem o option sampler, então o NE não informa a taxa de amostragem ao coletor. O EdgeWarden usa a taxa do cadastro, e a coluna Amostragem mostra manual. Funciona, desde que o cadastro tenha 500. Para o NE anunciar a taxa e o EdgeWarden mostrar detectado, acrescente:

VRP8: anúncio da taxa de amostragem
ip netstream export template option sampler
ipv6 netstream export template option sampler
commit

Com o anúncio, uma taxa mudada no roteador passa a valer no EdgeWarden sem mexer no cadastro.

Cadastro no EdgeWarden

  1. Em Configurações → Rede → Dispositivos, cadastre o NE com Endereço IP 198.51.100.1 (o export source), Taxa de Amostragem de Flow 500 e os dados de SNMP.
  2. Sem o option sampler, a coluna Amostragem mostra manual; com ele, detectado com 1:500 depois que o template de opções chega (até 1 minuto, pelo option timeout-rate 1).
  3. Siga a conferência no roteador e no EdgeWarden do guia para validar a exportação e a taxa.

Quem alcança a 2055/UDP pode injetar flows forjados e envenenar a detecção. Restrinja a porta aos IPs dos roteadores.

Configuração completa

Para colar de uma vez. Troque endereços, slot e interface pelos seus, cole em system-view e rode commit no fim. As duas linhas do option sampler já estão incluídas.

VRP8: configuração completa em v9
system-view
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export template sequence-number fixed
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option application-label
ip netstream export template option sampler
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit
commit

Próximos passos

Para trocar para IPFIX, veja Configuração NetStream IPFIX do Huawei NE comentada linha a linha. O passo a passo completo, com a conferência no NE e as armadilhas, está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden. Se os flows não aparecerem, siga o checklist Nenhum flow aparece no EdgeWarden?.

Artigos relacionados

Todos os artigos

Quer ver esses flows no EdgeWarden?

Crie sua conta na Área do cliente e gere a licença demo: 7 dias com todos os recursos Enterprise, no seu servidor. Depois siga o guia de instalação para subir o coletor.