Sammeln der Datenverkehrs-Sampling-Ausgabe in einer Datei
Sie konfigurieren die Ergebnisse der Datenverkehrsstichprobe in einer Datei im Verzeichnis /var/tmp . Um die Stichprobenpakete in einer Datei zu sammeln, fügen Sie die file Anweisung auf Hierarchieebene [edit forwarding-options sampling output] ein:
[edit forwarding-options sampling family family-name output] file <disable> filename filename <files number> <size bytes> <stamp | no-stamp > <world-readable | no-world-readable>;
Um den Zeitraum zu konfigurieren, bevor ein aktiver Flow exportiert wird, fügen Sie die flow-active-timeout Anweisung auf Hierarchieebene [edit forwarding-options sampling output family (inet | inet6 | mpls)] ein:
[edit forwarding-options sampling family (inet | inet6 | mpls) output] flow-active-timeout seconds;
Um den Zeitraum zu konfigurieren, bevor ein Flow als inaktiv betrachtet wird, schließen Sie die flow-inactive-timeout Anweisung auf Hierarchieebene [edit forwarding-options sampling output] ein:
[edit forwarding-options sampling family (inet | inet6 | mpls) output] flow-inactive-timeout seconds;
Um die Schnittstelle zu konfigurieren, die überwachte Informationen sendet, fügen Sie die interface Anweisung auf Hierarchieebene [edit forwarding-options sampling output] ein:
[edit forwarding-options sampling family (inet | inet6 | mpls) output] interface interface-name { engine-id number; engine-type number; source-address address; }
Diese Funktion wird mit dem Vorlagenformat der Version 9 nicht unterstützt. Sie müssen Datenverkehrsströme, die mit Version 9 erfasst wurden, an einen Server senden. Weitere Informationen finden Sie unter Erfassen der Datenverkehrs-Sampling-Ausgabe im Cisco Systems NetFlow Services Export Version 9-Format.
Datenverkehrs-Sampling-Ausgabeformat
Die Ausgabe des Datenverkehrs-Samplings wird in einer ASCII-Textdatei gespeichert. Im Folgenden finden Sie ein Beispiel für die Ausgabe des Datenverkehrs-Samplings, die in einer Datei im Verzeichnis /var/tmp gespeichert wird. Jede Zeile in der Ausgabedatei enthält Informationen für ein abgetastetes Paket. Optional können Sie für jede Zeile einen Zeitstempel anzeigen.
Die Spaltenüberschriften werden nach jeder Gruppe von 1000 Paketen wiederholt.
# Apr 7 15:48:50
Time Dest Src Dest Src Proto TOS Pkt Intf IP TCP
addr addr port port len num frag flags
Apr 7 15:48:54 192.168.9.194 192.168.9.195 0 0 1 0x0 84 8 0x0 0x0
Apr 7 15:48:55 192.168.9.194 192.168.9.195 0 0 1 0x0 84 8 0x0 0x0
Apr 7 15:48:56 192.168.9.194 192.168.9.195 0 0 1 0x0 84 8 0x0 0x0
Apr 7 15:48:57 192.168.9.194 192.168.9.195 0 0 1 0x0 84 8 0x0 0x0
Apr 7 15:48:58 192.168.9.194 192.168.9.195 0 0 1 0x0 84 8 0x0 0x0
Die Ausgabe enthält die folgenden Felder:
Uhrzeit: Uhrzeit, zu der das Paket empfangen wurde (wird nur angezeigt, wenn Sie die
stampAnweisung in die Konfiguration aufnehmen)Dest addr - Ziel-IP-Adresse im Paket
Src addr - Quell-IP-Adresse im Paket
Dest-Port: TCP- oder UDP-Port (User Datagram Protocol) für die Zieladresse
Src-Port: TCP- oder UDP-Port für die Quelladresse
Proto: Protokolltyp des Pakets
TOS: Inhalt des Felds "Type-of-Service" (ToS) im IP-Header
Pkt len - Länge des abgetasteten Pakets in Byte
Intf num: Eindeutige Nummer, die die abgetastete logische Schnittstelle identifiziert
IP frag - IP-Fragmentnummer, falls zutreffend
TCP-Flags: Alle TCP-Flags im IP-Header
Geben Sie Folgendes ein, um die Zeitstempeloption für die Datei my-sample festzulegen:
[edit forwarding-options sampling family (inet | inet6 | mpls) output file] user@host# set filename my-sample files 5 size 2m world-readable stamp;
Jedes Mal, wenn Sie die Zeitstempeloption umschalten, wird ein neuer Header in die Datei aufgenommen. Wenn Sie die Stempeloption festlegen, wird das Feld Zeit angezeigt.
# Apr 7 15:48:50 # Time Dest Src Dest Src Proto TOS Pkt Intf IP TCP # addr addr port port len num frag flags # Feb 1 20:31:21 # Dest Src Dest Src Proto TOS Pkt Intf IP TCP # addr addr port port len num frag flags