O que é esta configuração
É a configuração de NetStream de um Huawei NE de borda (VRP8) que exporta NetFlow v9 para o EdgeWarden, em IPv4 e IPv6. O passo a passo genérico está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden. Aqui o foco é explicar o que cada linha faz. A mesma configuração em IPFIX está em Configuração NetStream IPFIX do Huawei NE comentada linha a linha.
Os endereços foram trocados por endereços de documentação: coletor 192.0.2.10, origem da exportação 198.51.100.1. Troque pelos seus antes de colar.
| Item | Guia | Esta configuração | Efeito |
|---|---|---|---|
| Formato | IPFIX | NetFlow v9 | O EdgeWarden recebe os dois na mesma porta 2055 |
| Active timeout | 60 s | 1 minuto | O mesmo tempo, escrito em minutos |
| Amostragem | 1:1000 | 1:500 | Mais precisão, cerca do dobro de flows |
Taxa anunciada (option sampler) | Sim | Não | A taxa precisa ser cadastrada à mão no EdgeWarden |
| Extras | Nenhum | sequence-number fixed e application-label | Não mudam nada para o EdgeWarden |
Placa
slot 10
ip netstream sampler to slot self
ipv6 netstream sampler to slot self
quitslot 10: entra na visão da placa do slot 10, onde ficam as interfaces amostradas.ip netstream sampler to slot self: modo distribuído. A própria placa monta e exporta os flows IPv4. Sem essa linha a placa não gera flow.ipv6 netstream sampler to slot self: o mesmo para IPv6. Os dois podem coexistir, desde que no mesmo modo, como aqui.- Repita em cada slot com interface amostrada. Num Eth-Trunk com membros em mais de uma placa, configure todos os slots dos membros.
Exportação IPv4
Formato e campos
ip netstream as-mode 32
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export index-switch 32as-mode 32: campos de ASN com 4 bytes. Sem isso, ASN acima de 65535 não cabe no campo de 16 bits e não chega certo ao EdgeWarden.tcp-flag enable: exporta as flags TCP, que alimentam a detecção de SYN flood. A Huawei avisa que aumenta bastante o número de flows.export version 9 origin-as bgp-nexthop ttl: formato NetFlow v9, com o AS que originou o prefixo (origin-as, e não o do vizinho), o BGP next-hop e o TTL. Sem ottl, o detector de variação de TTL do EdgeWarden fica sem dado.export index-switch 32: exporta o ifIndex do sistema, de 32 bits, o mesmo do SNMP. No padrão de 16 bits, o índice não bate com o SNMP e as interfaces aparecem comoif:N.
Timeouts e templates
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream export template timeout-rate 1
ip netstream export template option timeout-rate 1
ip netstream export template sequence-number fixed
ip netstream export template option application-labeltimeout active 1: um flow longo, como o de um ataque, é exportado a cada 1 minuto. Seminterval-second, o valor é em minutos; o padrão citado pela Huawei é de 30 minutos, tempo demais para detectar DDoS. Nas versões que aceitam,timeout active interval-second 60é equivalente.timeout inactive 15: flow sem pacotes há 15 s é encerrado e exportado.template timeout-rate 1: reenvia o template de dados a cada 1 minuto. Depois de reiniciar o EdgeWarden, os flows v9 só são decodificados quando o template chega de novo; com 1 minuto, a espera é curta.template option timeout-rate 1: o mesmo para o template de opções.template sequence-number fixed: muda como os pacotes de template contam no número de sequência do cabeçalho v9. Serve para coletores que medem perda pela sequência. O EdgeWarden não usa o número de sequência; a linha é inofensiva.template option application-label: envia num template de opções a tabela de rótulos de aplicação do Huawei. Dos templates de opções, o EdgeWarden só lê a taxa de amostragem e ignora o resto; a linha não muda nada para ele.
Amostragem
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outboundfix-packets 500: amostra 1 de cada 500 pacotes, em intervalo fixo. Esse 500 vai no cadastro do dispositivo no EdgeWarden.- A mesma taxa nas duas direções é o certo: com taxas diferentes, uma direção bateria com o SNMP e a outra não.
- Esta é a taxa global. Uma taxa configurada dentro de uma interface tem precedência sobre ela.
Origem e coletor
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055export source 198.51.100.1: o IP de origem dos pacotes de exportação. É esse IP que você cadastra no EdgeWarden, e ele conta como um exportador na licença. Use a loopback, com rota até o coletor pela rede de dados: a porta de gerência não encaminha esse tráfego.export host 192.0.2.10 2055: o coletor. Se ele só é alcançável por uma VRF, acrescentevpn-instance <nome>no fim.
Exportação IPv6
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1O IPv6 tem comandos próprios, e cada linha acima é o espelho da linha IPv4 de mesmo nome. Três pontos importam:
- O
ipv6 netstream export index-switch 32é configurado à parte. Sem ele, os flows IPv6 saem com o índice de 16 bits. - Origem e coletor continuam em IPv4. Com a mesma origem nas duas famílias, o NE ocupa uma vaga na licença e um único cadastro no EdgeWarden.
- A taxa é a mesma do IPv4 (500): o EdgeWarden aplica uma taxa por exportador.
Interface de borda
interface Eth-Trunk2.1004
vlan-type dot1q 1004
description Transito-1
ipv6 enable
ip address 203.0.113.250 255.255.255.252
ipv6 address 2001:DB8:6200::1A96/126
statistic enable
ip netstream inbound
ip netstream outbound
ipv6 netstream inbound
ipv6 netstream outbound
quitvlan-type dot1q 1004: subinterface na VLAN 1004 do Eth-Trunk2. O NetStream precisa estar na subinterface: habilitado só na interface principal, não coleta o tráfego das subinterfaces.description Transito-1: é o nome que o EdgeWarden busca por SNMP e mostra na tela de Interfaces.ipv6 enable: liga o IPv6 na subinterface, necessário antes do endereço IPv6 e doipv6 netstream.statistic enable: liga a estatística de tráfego da subinterface. Sem ela, os contadores da subinterface podem ficar zerados, e o painel Fluxo × SNMP nas interfaces fica sem o lado do SNMP para comparar.ip netstream inboundeoutbound: amostram o IPv4 que entra e que sai pela subinterface. Na entrada chega o ataque contra a sua rede; na saída, o tráfego que vai para a internet, incluindo ataques saindo de clientes.ipv6 netstream inboundeoutbound: o mesmo para IPv6. Sem essas linhas, o IPv6 passa sem ser visto.
Ligue inbound e outbound só nas interfaces de borda (trânsito, PTT, CDN). Se as interfaces dos clientes também tiverem NetStream nas duas direções, o mesmo pacote é amostrado duas vezes, na entrada de uma interface e na saída da outra, e o tráfego aparece em dobro nos totais.
O que falta: anunciar a taxa
Esta configuração não tem o option sampler, então o NE não informa a taxa de amostragem ao coletor. O EdgeWarden usa a taxa do cadastro, e a coluna Amostragem mostra manual. Funciona, desde que o cadastro tenha 500. Para o NE anunciar a taxa e o EdgeWarden mostrar detectado, acrescente:
ip netstream export template option sampler
ipv6 netstream export template option sampler
commitCom o anúncio, uma taxa mudada no roteador passa a valer no EdgeWarden sem mexer no cadastro.
Cadastro no EdgeWarden
- Em Configurações → Rede → Dispositivos, cadastre o NE com Endereço IP
198.51.100.1(oexport source), Taxa de Amostragem de Flow500e os dados de SNMP. - Sem o
option sampler, a coluna Amostragem mostra manual; com ele, detectado com 1:500 depois que o template de opções chega (até 1 minuto, pelooption timeout-rate 1). - Siga a conferência no roteador e no EdgeWarden do guia para validar a exportação e a taxa.
Quem alcança a 2055/UDP pode injetar flows forjados e envenenar a detecção. Restrinja a porta aos IPs dos roteadores.
Configuração completa
Para colar de uma vez. Troque endereços, slot e interface pelos seus, cole em system-view e rode commit no fim. As duas linhas do option sampler já estão incluídas.
system-view
slot 10
ip netstream sampler to slot self
ipv6 netstream sampler to slot self
quit
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export template sequence-number fixed
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option application-label
ip netstream export template option sampler
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler
interface Eth-Trunk2.1004
vlan-type dot1q 1004
description Transito-1
ipv6 enable
ip address 203.0.113.250 255.255.255.252
ipv6 address 2001:DB8:6200::1A96/126
statistic enable
ip netstream inbound
ip netstream outbound
ipv6 netstream inbound
ipv6 netstream outbound
quit
commitPróximos passos
Para trocar para IPFIX, veja Configuração NetStream IPFIX do Huawei NE comentada linha a linha. O passo a passo completo, com a conferência no NE e as armadilhas, está em Como exportar NetStream em IPFIX ou NetFlow v9 de um Huawei NE40E/NE8000 para o EdgeWarden. Se os flows não aparecerem, siga o checklist Nenhum flow aparece no EdgeWarden?.