Configuración NetStream v9 del Huawei NE comentada línea por línea

Configuración real de NetStream en NetFlow v9 en un Huawei NE de borde, IPv4 e IPv6, explicada por bloques: tarjeta, campos, timeouts, muestreo e interfaz.

Qué es esta configuración

Es la configuración de NetStream de un Huawei NE de borde (VRP8) que exporta NetFlow v9 a EdgeWarden, en IPv4 e IPv6. La guía paso a paso genérica está en Cómo exportar NetStream en IPFIX o NetFlow v9 desde un Huawei NE40E/NE8000 a EdgeWarden. Aquí el foco es explicar qué hace cada línea. La misma configuración en IPFIX está en Configuración NetStream IPFIX del Huawei NE comentada línea por línea.

Las direcciones se cambiaron por direcciones de documentación: colector 192.0.2.10, origen de la exportación 198.51.100.1. Cámbialas por las tuyas antes de pegar.

ÍtemGuíaEsta configuraciónEfecto
FormatoIPFIXNetFlow v9EdgeWarden recibe los dos en el mismo puerto 2055
Active timeout60 s1 minutoEl mismo tiempo, escrito en minutos
Muestreo1:10001:500Más precisión, cerca del doble de flujos
Tasa anunciada (option sampler)SíNoLa tasa debe registrarse a mano en EdgeWarden
ExtrasNingunosequence-number fixed y application-labelNo cambian nada para EdgeWarden

Tarjeta

VRP8: modo distribuido en el slot 10
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit
  • slot 10: entra en la vista de la tarjeta del slot 10, donde están las interfaces muestreadas.
  • ip netstream sampler to slot self: modo distribuido. La propia tarjeta arma y exporta los flujos IPv4. Sin esta línea la tarjeta no genera flujos.
  • ipv6 netstream sampler to slot self: lo mismo para IPv6. Los dos pueden coexistir, siempre que usen el mismo modo, como aquí.
  • Repite en cada slot con una interfaz muestreada. En un Eth-Trunk con miembros en más de una tarjeta, configura los slots de todos los miembros.

Exportación IPv4

Formato y campos

VRP8: NetFlow v9 y campos exportados
ip netstream as-mode 32
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export index-switch 32
  • as-mode 32: campos de ASN de 4 bytes. Sin esto, un ASN mayor que 65535 no cabe en el campo de 16 bits y no llega bien a EdgeWarden.
  • tcp-flag enable: exporta los flags TCP, que alimentan la detección de SYN flood. Huawei advierte que aumenta bastante la cantidad de flujos.
  • export version 9 origin-as bgp-nexthop ttl: formato NetFlow v9, con el AS que originó el prefijo (origin-as, no el del vecino), el BGP next-hop y el TTL. Sin el ttl, el detector de variación de TTL de EdgeWarden se queda sin datos.
  • export index-switch 32: exporta el ifIndex del sistema, de 32 bits, el mismo del SNMP. Con el valor por defecto de 16 bits, el índice no coincide con el SNMP y las interfaces aparecen como if:N.

Timeouts y plantillas

VRP8: timeouts y plantillas
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream export template timeout-rate 1
ip netstream export template option timeout-rate 1
ip netstream export template sequence-number fixed
ip netstream export template option application-label
  • timeout active 1: un flujo largo, como el de un ataque, se exporta cada 1 minuto. Sin interval-second, el valor es en minutos; el valor por defecto que cita Huawei es de 30 minutos, demasiado para detectar DDoS. En las versiones que lo aceptan, timeout active interval-second 60 es equivalente.
  • timeout inactive 15: un flujo sin paquetes durante 15 s se cierra y se exporta.
  • template timeout-rate 1: reenvía la plantilla de datos cada minuto. Tras reiniciar EdgeWarden, los flujos v9 solo se decodifican cuando la plantilla llega de nuevo; con 1 minuto, la espera es corta.
  • template option timeout-rate 1: lo mismo para la plantilla de opciones.
  • template sequence-number fixed: cambia cómo los paquetes de plantilla cuentan en el número de secuencia del encabezado v9. Sirve para colectores que miden pérdida por la secuencia. EdgeWarden no usa el número de secuencia; la línea es inofensiva.
  • template option application-label: envía en una plantilla de opciones la tabla de etiquetas de aplicación de Huawei. De las plantillas de opciones, EdgeWarden solo lee la tasa de muestreo e ignora el resto; la línea no cambia nada para él.

Muestreo

VRP8: muestreo 1:500 en las dos direcciones
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
  • fix-packets 500: muestrea 1 de cada 500 paquetes, en intervalo fijo. Ese 500 va en el registro del dispositivo en EdgeWarden.
  • La misma tasa en las dos direcciones es lo correcto: con tasas distintas, una dirección coincidiría con el SNMP y la otra no.
  • Esta es la tasa global. Una tasa configurada dentro de una interfaz tiene prioridad sobre ella.

Origen y colector

VRP8: origen y colector
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
  • export source 198.51.100.1: la IP de origen de los paquetes de exportación. Es la IP que registras en EdgeWarden, y cuenta como un exportador en la licencia. Usa la loopback, con ruta hasta el colector por la red de datos: el puerto de gestión no reenvía este tráfico.
  • export host 192.0.2.10 2055: el colector. Si solo es alcanzable por una VRF, agrega vpn-instance <nombre> al final.

Exportación IPv6

VRP8: NetStream IPv6 en v9
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1

IPv6 tiene comandos propios, y cada línea de arriba es el espejo de la línea IPv4 del mismo nombre. Importan tres puntos:

  • El ipv6 netstream export index-switch 32 se configura aparte. Sin él, los flujos IPv6 salen con el índice de 16 bits.
  • Origen y colector siguen en IPv4. Con el mismo origen en las dos familias, el NE ocupa un cupo de la licencia y un único registro en EdgeWarden.
  • La tasa es la misma de IPv4 (500): EdgeWarden aplica una tasa por exportador.

Interfaz de borde

VRP8: subinterfaz de tránsito
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit
  • vlan-type dot1q 1004: subinterfaz en la VLAN 1004 del Eth-Trunk2. NetStream tiene que estar en la subinterfaz: habilitado solo en la interfaz principal, no recolecta el tráfico de las subinterfaces.
  • description Transito-1: el nombre que EdgeWarden lee por SNMP y muestra en la pantalla de Interfaces.
  • ipv6 enable: activa IPv6 en la subinterfaz, necesario antes de la dirección IPv6 y del ipv6 netstream.
  • statistic enable: activa la estadística de tráfico de la subinterfaz. Sin ella, los contadores de la subinterfaz pueden quedar en cero, y el panel Fluxo × SNMP nas interfaces (flujo frente a SNMP en las interfaces) se queda sin el lado del SNMP para comparar.
  • ip netstream inbound y outbound: muestrean el IPv4 que entra y que sale por la subinterfaz. Por la entrada llega el ataque contra tu red; por la salida, el tráfico que va a internet, incluidos ataques que salen de clientes.
  • ipv6 netstream inbound y outbound: lo mismo para IPv6. Sin estas líneas, el IPv6 pasa sin ser visto.

Activa inbound y outbound solo en las interfaces de borde (tránsito, IXP, CDN). Si las interfaces de los clientes también tienen NetStream en las dos direcciones, el mismo paquete se muestrea dos veces, en la entrada de una interfaz y en la salida de la otra, y el tráfico aparece duplicado en los totales.

Lo que falta: anunciar la tasa

Esta configuración no tiene el option sampler, así que el NE no informa la tasa de muestreo al colector. EdgeWarden usa la tasa del registro, y la columna Amostragem (muestreo) muestra manual. Funciona, siempre que el registro tenga 500. Para que el NE anuncie la tasa y EdgeWarden muestre detectado, agrega:

VRP8: anuncio de la tasa de muestreo
ip netstream export template option sampler
ipv6 netstream export template option sampler
commit

Con el anuncio, una tasa cambiada en el router pasa a valer en EdgeWarden sin tocar el registro.

Registro en EdgeWarden

  1. En Configurações → Rede → Dispositivos (Configuración → Red → Dispositivos), registra el NE con Endereço IP (dirección IP) 198.51.100.1 (el export source), Taxa de Amostragem de Flow (tasa de muestreo) 500 y los datos de SNMP.
  2. Sin el option sampler, la columna Amostragem muestra manual; con él, detectado con 1:500 cuando llega la plantilla de opciones (en hasta 1 minuto, por el option timeout-rate 1).
  3. Sigue la verificación en el router y en EdgeWarden de la guía para validar la exportación y la tasa.

Quien alcance el 2055/UDP puede inyectar flujos falsificados y envenenar la detección. Restringe el puerto a las IP de tus routers.

Configuración completa

Para pegar de una vez. Cambia direcciones, slot e interfaz por los tuyos, pega en system-view y ejecuta commit al final. Las dos líneas del option sampler ya están incluidas.

VRP8: configuración completa en v9
system-view
slot 10
 ip netstream sampler to slot self
 ipv6 netstream sampler to slot self
 quit
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export template sequence-number fixed
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option application-label
ip netstream export template option sampler
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler
interface Eth-Trunk2.1004
 vlan-type dot1q 1004
 description Transito-1
 ipv6 enable
 ip address 203.0.113.250 255.255.255.252
 ipv6 address 2001:DB8:6200::1A96/126
 statistic enable
 ip netstream inbound
 ip netstream outbound
 ipv6 netstream inbound
 ipv6 netstream outbound
 quit
commit

Próximos pasos

Para cambiar a IPFIX, mira Configuración NetStream IPFIX del Huawei NE comentada línea por línea. La guía paso a paso completa, con la verificación en el NE y los errores comunes, está en Cómo exportar NetStream en IPFIX o NetFlow v9 desde un Huawei NE40E/NE8000 a EdgeWarden. Si los flujos no aparecen, sigue el checklist ¿No aparece ningún flujo en EdgeWarden?.

Artículos relacionados

Todos los artículos

¿Quiere ver estos flows en EdgeWarden?

Cree su cuenta en el Área de clientes y genere la licencia demo: 7 días con todos los recursos Enterprise, en su propio servidor. Luego siga la guía de instalación para poner en marcha el recolector.