ssk Posted October 19, 2005 Posted October 19, 2005 Стоит cisco 7505, экспортирует данные по netflow, ios на ней (RSP-JSV-M), Version 12.3(15a). Все вообщем то хорошо, но последнее время мучают меня сомнения - а все ли данные о трафике она отдает. за этой cisco на езернете стоит bsd с pcap сборщиком, и на некотрых адресах, не на всех, особенно где идет большое количество сессий, данные отличаются иногда более чем на 10% не в пользу netflow. Хочу спросить уважаемых коллег, были ли прецедены подобного поведения, может быть ios поменять или еще чего подкрутить. Вставить ник Quote
Nailer Posted October 19, 2005 Posted October 19, 2005 Стоит cisco 7505, экспортирует данные по netflow, ios на ней(RSP-JSV-M), Version 12.3(15a). Все вообщем то хорошо, но последнее время мучают меня сомнения - а все ли данные о трафике она отдает. за этой cisco на езернете стоит bsd с pcap сборщиком, и на некотрых адресах, не на всех, особенно где идет большое количество сессий, данные отличаются иногда более чем на 10% не в пользу netflow. Хочу спросить уважаемых коллег, были ли прецедены подобного поведения, может быть ios поменять или еще чего подкрутить. За какой пероид вы сравниваете данные? Вставить ник Quote
ssk Posted October 19, 2005 Author Posted October 19, 2005 Стоит cisco 7505, экспортирует данные по netflow, ios на ней(RSP-JSV-M), Version 12.3(15a). Все вообщем то хорошо, но последнее время мучают меня сомнения - а все ли данные о трафике она отдает. за этой cisco на езернете стоит bsd с pcap сборщиком, и на некотрых адресах, не на всех, особенно где идет большое количество сессий, данные отличаются иногда более чем на 10% не в пользу netflow. Хочу спросить уважаемых коллег, были ли прецедены подобного поведения, может быть ios поменять или еще чего подкрутить. За какой пероид вы сравниваете данные? Беру например с начала месяца, так, на адрес по pcap трафик в районе 8.9Г, по netflow в районе 6.7Г Вставить ник Quote
Nailer Posted October 19, 2005 Posted October 19, 2005 Хм. Многовато :-) Проверяйте, не перегружен ли коллектор, и особенно внимательно - не перегружен ли канал между роутером и коллектором, так как нетфлов по UDP ходит, зараза.. ЗЫ. PCAP не с L2-заголовками случаем считает?.. Вставить ник Quote
ssk Posted October 19, 2005 Author Posted October 19, 2005 Хм. Многовато :-) Проверяйте, не перегружен ли коллектор, и особенно внимательно - не перегружен ли канал между роутером и коллектором, так как нетфлов по UDP ходит, зараза.. ЗЫ. PCAP не с L2-заголовками случаем считает?.. Коллектор не загружен совершенно, при сортировке данных в форкнутом процессе загрузка не более 25%, основной в это время собирает далее. Канал до коллектора выведен в отдельную карту на 7505 PCAP считает без L2 заголовков. да и на бОльшей части адресов все в порядке, расхождение в пределах 0.01% Вставить ник Quote
Nailer Posted October 19, 2005 Posted October 19, 2005 Тогда смотрите, не попадает ли траффик в Process-switching.. sh int switching Вставить ник Quote
ssk Posted October 19, 2005 Author Posted October 19, 2005 Тогда смотрите, не попадает ли траффик в Process-switching.. sh int switching чего то видимо попадает Serial3/0/0 Throttle count 281 Drops RP 382 SP 0 SPD Flushes Fast 948205 SSE 0 SPD Aggress Fast 0 SPD Priority Inputs 1087021 Drops 0 Protocol IP Switching path Pkts In Chars In Pkts Out Chars Out Process 122124748 3787085687 402362574 610522256 Cache misses 874277 - - - Fast 1065580352 4266040109 933123563 1438456418 Auton/SSE 6727672 378155370 0 0 Protocol Other Вставить ник Quote
Nailer Posted October 19, 2005 Posted October 19, 2005 sh run кажите.. Можно в личку, пароли ессно не забудьте убрать. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.