Qué es esta configuración
Es la configuración de NetStream de un Huawei NE de borde (VRP8) que exporta NetFlow v9 a EdgeWarden, en IPv4 e IPv6. La guía paso a paso genérica está en Cómo exportar NetStream en IPFIX o NetFlow v9 desde un Huawei NE40E/NE8000 a EdgeWarden. Aquí el foco es explicar qué hace cada línea. La misma configuración en IPFIX está en Configuración NetStream IPFIX del Huawei NE comentada línea por línea.
Las direcciones se cambiaron por direcciones de documentación: colector 192.0.2.10, origen de la exportación 198.51.100.1. Cámbialas por las tuyas antes de pegar.
| Ítem | Guía | Esta configuración | Efecto |
|---|---|---|---|
| Formato | IPFIX | NetFlow v9 | EdgeWarden recibe los dos en el mismo puerto 2055 |
| Active timeout | 60 s | 1 minuto | El mismo tiempo, escrito en minutos |
| Muestreo | 1:1000 | 1:500 | Más precisión, cerca del doble de flujos |
Tasa anunciada (option sampler) | Sí | No | La tasa debe registrarse a mano en EdgeWarden |
| Extras | Ninguno | sequence-number fixed y application-label | No cambian nada para EdgeWarden |
Tarjeta
slot 10
ip netstream sampler to slot self
ipv6 netstream sampler to slot self
quitslot 10: entra en la vista de la tarjeta del slot 10, donde están las interfaces muestreadas.ip netstream sampler to slot self: modo distribuido. La propia tarjeta arma y exporta los flujos IPv4. Sin esta línea la tarjeta no genera flujos.ipv6 netstream sampler to slot self: lo mismo para IPv6. Los dos pueden coexistir, siempre que usen el mismo modo, como aquí.- Repite en cada slot con una interfaz muestreada. En un Eth-Trunk con miembros en más de una tarjeta, configura los slots de todos los miembros.
Exportación IPv4
Formato y campos
ip netstream as-mode 32
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export index-switch 32as-mode 32: campos de ASN de 4 bytes. Sin esto, un ASN mayor que 65535 no cabe en el campo de 16 bits y no llega bien a EdgeWarden.tcp-flag enable: exporta los flags TCP, que alimentan la detección de SYN flood. Huawei advierte que aumenta bastante la cantidad de flujos.export version 9 origin-as bgp-nexthop ttl: formato NetFlow v9, con el AS que originó el prefijo (origin-as, no el del vecino), el BGP next-hop y el TTL. Sin elttl, el detector de variación de TTL de EdgeWarden se queda sin datos.export index-switch 32: exporta el ifIndex del sistema, de 32 bits, el mismo del SNMP. Con el valor por defecto de 16 bits, el índice no coincide con el SNMP y las interfaces aparecen comoif:N.
Timeouts y plantillas
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream export template timeout-rate 1
ip netstream export template option timeout-rate 1
ip netstream export template sequence-number fixed
ip netstream export template option application-labeltimeout active 1: un flujo largo, como el de un ataque, se exporta cada 1 minuto. Sininterval-second, el valor es en minutos; el valor por defecto que cita Huawei es de 30 minutos, demasiado para detectar DDoS. En las versiones que lo aceptan,timeout active interval-second 60es equivalente.timeout inactive 15: un flujo sin paquetes durante 15 s se cierra y se exporta.template timeout-rate 1: reenvía la plantilla de datos cada minuto. Tras reiniciar EdgeWarden, los flujos v9 solo se decodifican cuando la plantilla llega de nuevo; con 1 minuto, la espera es corta.template option timeout-rate 1: lo mismo para la plantilla de opciones.template sequence-number fixed: cambia cómo los paquetes de plantilla cuentan en el número de secuencia del encabezado v9. Sirve para colectores que miden pérdida por la secuencia. EdgeWarden no usa el número de secuencia; la línea es inofensiva.template option application-label: envía en una plantilla de opciones la tabla de etiquetas de aplicación de Huawei. De las plantillas de opciones, EdgeWarden solo lee la tasa de muestreo e ignora el resto; la línea no cambia nada para él.
Muestreo
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outboundfix-packets 500: muestrea 1 de cada 500 paquetes, en intervalo fijo. Ese 500 va en el registro del dispositivo en EdgeWarden.- La misma tasa en las dos direcciones es lo correcto: con tasas distintas, una dirección coincidiría con el SNMP y la otra no.
- Esta es la tasa global. Una tasa configurada dentro de una interfaz tiene prioridad sobre ella.
Origen y colector
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055export source 198.51.100.1: la IP de origen de los paquetes de exportación. Es la IP que registras en EdgeWarden, y cuenta como un exportador en la licencia. Usa la loopback, con ruta hasta el colector por la red de datos: el puerto de gestión no reenvía este tráfico.export host 192.0.2.10 2055: el colector. Si solo es alcanzable por una VRF, agregavpn-instance <nombre>al final.
Exportación IPv6
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1IPv6 tiene comandos propios, y cada línea de arriba es el espejo de la línea IPv4 del mismo nombre. Importan tres puntos:
- El
ipv6 netstream export index-switch 32se configura aparte. Sin él, los flujos IPv6 salen con el índice de 16 bits. - Origen y colector siguen en IPv4. Con el mismo origen en las dos familias, el NE ocupa un cupo de la licencia y un único registro en EdgeWarden.
- La tasa es la misma de IPv4 (500): EdgeWarden aplica una tasa por exportador.
Interfaz de borde
interface Eth-Trunk2.1004
vlan-type dot1q 1004
description Transito-1
ipv6 enable
ip address 203.0.113.250 255.255.255.252
ipv6 address 2001:DB8:6200::1A96/126
statistic enable
ip netstream inbound
ip netstream outbound
ipv6 netstream inbound
ipv6 netstream outbound
quitvlan-type dot1q 1004: subinterfaz en la VLAN 1004 del Eth-Trunk2. NetStream tiene que estar en la subinterfaz: habilitado solo en la interfaz principal, no recolecta el tráfico de las subinterfaces.description Transito-1: el nombre que EdgeWarden lee por SNMP y muestra en la pantalla de Interfaces.ipv6 enable: activa IPv6 en la subinterfaz, necesario antes de la dirección IPv6 y delipv6 netstream.statistic enable: activa la estadística de tráfico de la subinterfaz. Sin ella, los contadores de la subinterfaz pueden quedar en cero, y el panel Fluxo × SNMP nas interfaces (flujo frente a SNMP en las interfaces) se queda sin el lado del SNMP para comparar.ip netstream inboundyoutbound: muestrean el IPv4 que entra y que sale por la subinterfaz. Por la entrada llega el ataque contra tu red; por la salida, el tráfico que va a internet, incluidos ataques que salen de clientes.ipv6 netstream inboundyoutbound: lo mismo para IPv6. Sin estas líneas, el IPv6 pasa sin ser visto.
Activa inbound y outbound solo en las interfaces de borde (tránsito, IXP, CDN). Si las interfaces de los clientes también tienen NetStream en las dos direcciones, el mismo paquete se muestrea dos veces, en la entrada de una interfaz y en la salida de la otra, y el tráfico aparece duplicado en los totales.
Lo que falta: anunciar la tasa
Esta configuración no tiene el option sampler, así que el NE no informa la tasa de muestreo al colector. EdgeWarden usa la tasa del registro, y la columna Amostragem (muestreo) muestra manual. Funciona, siempre que el registro tenga 500. Para que el NE anuncie la tasa y EdgeWarden muestre detectado, agrega:
ip netstream export template option sampler
ipv6 netstream export template option sampler
commitCon el anuncio, una tasa cambiada en el router pasa a valer en EdgeWarden sin tocar el registro.
Registro en EdgeWarden
- En Configurações → Rede → Dispositivos (Configuración → Red → Dispositivos), registra el NE con Endereço IP (dirección IP)
198.51.100.1(elexport source), Taxa de Amostragem de Flow (tasa de muestreo)500y los datos de SNMP. - Sin el
option sampler, la columna Amostragem muestra manual; con él, detectado con 1:500 cuando llega la plantilla de opciones (en hasta 1 minuto, por eloption timeout-rate 1). - Sigue la verificación en el router y en EdgeWarden de la guía para validar la exportación y la tasa.
Quien alcance el 2055/UDP puede inyectar flujos falsificados y envenenar la detección. Restringe el puerto a las IP de tus routers.
Configuración completa
Para pegar de una vez. Cambia direcciones, slot e interfaz por los tuyos, pega en system-view y ejecuta commit al final. Las dos líneas del option sampler ya están incluidas.
system-view
slot 10
ip netstream sampler to slot self
ipv6 netstream sampler to slot self
quit
ip netstream as-mode 32
ip netstream timeout active 1
ip netstream timeout inactive 15
ip netstream tcp-flag enable
ip netstream export version 9 origin-as bgp-nexthop ttl
ip netstream export template sequence-number fixed
ip netstream export index-switch 32
ip netstream export template timeout-rate 1
ip netstream sampler fix-packets 500 inbound
ip netstream sampler fix-packets 500 outbound
ip netstream export source 198.51.100.1
ip netstream export host 192.0.2.10 2055
ip netstream export template option timeout-rate 1
ip netstream export template option application-label
ip netstream export template option sampler
ipv6 netstream as-mode 32
ipv6 netstream timeout active 1
ipv6 netstream timeout inactive 15
ipv6 netstream tcp-flag enable
ipv6 netstream export version 9 origin-as bgp-nexthop ttl
ipv6 netstream export template sequence-number fixed
ipv6 netstream export index-switch 32
ipv6 netstream export template timeout-rate 1
ipv6 netstream sampler fix-packets 500 inbound
ipv6 netstream sampler fix-packets 500 outbound
ipv6 netstream export source 198.51.100.1
ipv6 netstream export host 192.0.2.10 2055
ipv6 netstream export template option timeout-rate 1
ipv6 netstream export template option sampler
interface Eth-Trunk2.1004
vlan-type dot1q 1004
description Transito-1
ipv6 enable
ip address 203.0.113.250 255.255.255.252
ipv6 address 2001:DB8:6200::1A96/126
statistic enable
ip netstream inbound
ip netstream outbound
ipv6 netstream inbound
ipv6 netstream outbound
quit
commitPróximos pasos
Para cambiar a IPFIX, mira Configuración NetStream IPFIX del Huawei NE comentada línea por línea. La guía paso a paso completa, con la verificación en el NE y los errores comunes, está en Cómo exportar NetStream en IPFIX o NetFlow v9 desde un Huawei NE40E/NE8000 a EdgeWarden. Si los flujos no aparecen, sigue el checklist ¿No aparece ningún flujo en EdgeWarden?.