Перейти к содержимому
Калькуляторы

скрипт парсинга для flow-tools

Подскажите пожалуйста, где можно найти готовые скрипты, чтобы делать различные выборки из файлов, которые насобирал flow-tools (для консольного парсинга и отображения)?

А то манипуляции с утилитами flow-tools и их миллиард аргументов и обвязка по конвеерам, слишком обременительна. Я думаю, что должны быть готовые скрипты, которые уже сочетают в себе нужные комбинации параметров утилит flow-tools и позволяют сократить время на выборки и прочие штуки.

 

Помогите пожалуйста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

nfsen подойдет?

Изменено пользователем legioner0

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Подскажите пожалуйста, где можно найти готовые скрипты, чтобы делать различные выборки из файлов, которые насобирал flow-tools (для консольного парсинга и отображения)?

 

man flow-nfilter. Описываете свои фильтры и всё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

для частных случаев бывает удобно воспользоваться ft2nfdump и, собственно, самим nfdump в качестве инструмента анализа

Изменено пользователем tawer

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

nfsen подойдет?

 

Нет, это веб морда. Мне нужно исключительно консольный скрипт обвязка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а что нужно получить на выходе то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а что нужно получить на выходе то?

 

Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а что нужно получить на выходе то?

 

Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды.

 

Там был вопрос не "чем получать" а "что" :) Для чего нужны данные? Запихивать куда-нибудь, или просто глазами смотреть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

а что нужно получить на выходе то?

 

Скрипт обвязку для утилит flow-tools, чтобы не писать километровые комманды.

 

Там был вопрос не "чем получать" а "что" :) Для чего нужны данные? Запихивать куда-нибудь, или просто глазами смотреть?

 

Глазами смотреть

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ладно, перефразирую. На что именно нужно в итоге смотреть глазами после того как скрипт отпарсит файлы?

 

Если опять вопрос непонятен, то просто закончите предложение: "У меня есть файл ft-1234567890, я хочу выполнить команду './script ft-1234567890' и получить на ее выводе текст в формате ..."

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ладно, перефразирую. На что именно нужно в итоге смотреть глазами после того как скрипт отпарсит файлы?

 

Если опять вопрос непонятен, то просто закончите предложение: "У меня есть файл ft-1234567890, я хочу выполнить команду './script ft-1234567890' и получить на ее выводе текст в формате ..."

 

./script ft-1234567890 src ip 192.168.65.4 -> вывод отчёта по взимодействию этого src ip с другими ip с портами и количеством трафика. Или по dst ip, src port, dst port и комбинации этих параметров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Есть такой перловый модуль Cflow, с помощью которого можно парсить flow файлы.

К этому модулю есть готовый скрипт flowdumper. Для вашего примера его вызов будет выглядеть как

flowdumper -se '"192.168.65.4" eq $srcip' ft-1234567890

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Есть такой перловый модуль Cflow, с помощью которого можно парсить flow файлы.

К этому модулю есть готовый скрипт flowdumper. Для вашего примера его вызов будет выглядеть как

flowdumper -se '"192.168.65.4" eq $srcip' ft-1234567890

 

Дайте пожалуйста ссылку на скачивание. man по использыванию в скрипте прописан ?

Изменено пользователем windows_NT

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

распространяется с исходниками flow-tools

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.