windows_NT Posted January 16, 2013 Подскажите пожалуйста, где можно найти готовые скрипты, чтобы делать различные выборки из файлов, которые насобирал flow-tools (для консольного парсинга и отображения)? А то манипуляции с утилитами flow-tools и их миллиард аргументов и обвязка по конвеерам, слишком обременительна. Я думаю, что должны быть готовые скрипты, которые уже сочетают в себе нужные комбинации параметров утилит flow-tools и позволяют сократить время на выборки и прочие штуки. Помогите пожалуйста. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
legioner0 Posted January 16, 2013 (edited) nfsen подойдет? Edited January 16, 2013 by legioner0 Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
YuryD Posted January 16, 2013 Подскажите пожалуйста, где можно найти готовые скрипты, чтобы делать различные выборки из файлов, которые насобирал flow-tools (для консольного парсинга и отображения)? man flow-nfilter. Описываете свои фильтры и всё. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
tawer Posted January 16, 2013 (edited) для частных случаев бывает удобно воспользоваться ft2nfdump и, собственно, самим nfdump в качестве инструмента анализа Edited January 16, 2013 by tawer Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
windows_NT Posted January 16, 2013 nfsen подойдет? Нет, это веб морда. Мне нужно исключительно консольный скрипт обвязка. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
agr Posted January 16, 2013 а что нужно получить на выходе то? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
windows_NT Posted January 16, 2013 а что нужно получить на выходе то? Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
vop Posted January 16, 2013 а что нужно получить на выходе то? Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды. Там был вопрос не "чем получать" а "что" :) Для чего нужны данные? Запихивать куда-нибудь, или просто глазами смотреть? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
windows_NT Posted January 16, 2013 а что нужно получить на выходе то? Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды. Там был вопрос не "чем получать" а "что" :) Для чего нужны данные? Запихивать куда-нибудь, или просто глазами смотреть? Глазами смотреть Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
agr Posted January 16, 2013 Ладно, перефразирую. На что именно нужно в итоге смотреть глазами после того как скрипт отпарсит файлы? Если опять вопрос непонятен, то просто закончите предложение: "У меня есть файл ft-1234567890, я хочу выполнить команду './script ft-1234567890' и получить на ее выводе текст в формате ..." Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
windows_NT Posted January 16, 2013 Ладно, перефразирую. На что именно нужно в итоге смотреть глазами после того как скрипт отпарсит файлы? Если опять вопрос непонятен, то просто закончите предложение: "У меня есть файл ft-1234567890, я хочу выполнить команду './script ft-1234567890' и получить на ее выводе текст в формате ..." ./script ft-1234567890 src ip 192.168.65.4 -> вывод отчёта по взимодействию этого src ip с другими ip с портами и количеством трафика. Или по dst ip, src port, dst port и комбинации этих параметров. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
agr Posted January 17, 2013 Есть такой перловый модуль Cflow, с помощью которого можно парсить flow файлы. К этому модулю есть готовый скрипт flowdumper. Для вашего примера его вызов будет выглядеть как flowdumper -se '"192.168.65.4" eq $srcip' ft-1234567890 Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
windows_NT Posted January 17, 2013 (edited) Есть такой перловый модуль Cflow, с помощью которого можно парсить flow файлы. К этому модулю есть готовый скрипт flowdumper. Для вашего примера его вызов будет выглядеть как flowdumper -se '"192.168.65.4" eq $srcip' ft-1234567890 Дайте пожалуйста ссылку на скачивание. man по использыванию в скрипте прописан ? Edited January 17, 2013 by windows_NT Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
agr Posted January 17, 2013 распространяется с исходниками flow-tools Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...