<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2%D0%B0%D1%8F_%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B0_NetFlow_%D0%B2_%D0%9A%D0%BB%D1%8E%D1%87-%D0%90%D0%A1%D0%A2%D0%A0%D0%9E%D0%9C_%D1%81_Fluentd</id>
	<title>Потоковая передача NetFlow в Ключ-АСТРОМ с Fluentd - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2%D0%B0%D1%8F_%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B0_NetFlow_%D0%B2_%D0%9A%D0%BB%D1%8E%D1%87-%D0%90%D0%A1%D0%A2%D0%A0%D0%9E%D0%9C_%D1%81_Fluentd"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2%D0%B0%D1%8F_%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B0_NetFlow_%D0%B2_%D0%9A%D0%BB%D1%8E%D1%87-%D0%90%D0%A1%D0%A2%D0%A0%D0%9E%D0%9C_%D1%81_Fluentd&amp;action=history"/>
	<updated>2026-10-07T18:56:48Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2%D0%B0%D1%8F_%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B0_NetFlow_%D0%B2_%D0%9A%D0%BB%D1%8E%D1%87-%D0%90%D0%A1%D0%A2%D0%A0%D0%9E%D0%9C_%D1%81_Fluentd&amp;diff=7018&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Потоковая передача NetFlow в Ключ-АСТРОМ с Fluentd = Вы можете отправлять сетевые потоки в Ключ-АСТРОМ с помощью &#039;&#039;&#039;Fluentd&#039;&#039;&#039;. Настройте плагин &#039;&#039;&#039;Fluentd&#039;&#039;&#039; для отправки записей &#039;&#039;&#039;NetFlow&#039;&#039;&#039; в &#039;&#039;&#039;API общей загрузки логов&#039;&#039;&#039; Ключ-АСТРОМ. Также доступны другие плагины &#039;&#039;&#039;Fluentd&#039;&#039;&#039;, под...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2%D0%B0%D1%8F_%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B0_NetFlow_%D0%B2_%D0%9A%D0%BB%D1%8E%D1%87-%D0%90%D0%A1%D0%A2%D0%A0%D0%9E%D0%9C_%D1%81_Fluentd&amp;diff=7018&amp;oldid=prev"/>
		<updated>2026-10-06T17:49:25Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Потоковая передача NetFlow в Ключ-АСТРОМ с Fluentd = Вы можете отправлять сетевые потоки в Ключ-АСТРОМ с помощью &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;. Настройте плагин &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; для отправки записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;API общей загрузки логов&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ. Также доступны другие плагины &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;, под...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Потоковая передача NetFlow в Ключ-АСТРОМ с Fluentd =&lt;br /&gt;
Вы можете отправлять сетевые потоки в Ключ-АСТРОМ с помощью &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;. Настройте плагин &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; для отправки записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;API общей загрузки логов&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ. Также доступны другие плагины &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;, поддерживающие протоколы &amp;#039;&amp;#039;&amp;#039;IPFIX&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;sFlow&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Возможности ==&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; — это сетевой протокол, который собирает информацию об IP-трафике и мониторит сетевые потоки. Анализируя данные, предоставляемые &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039;, сетевой администратор может определить источник и назначение трафика, класс обслуживания и причины перегрузки.&lt;br /&gt;
* Сетевое устройство с включённым &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; прослушивает трафик и агрегирует данные, которые затем можно обрабатывать с помощью возможностей управления логами и аналитики Ключ-АСТРОМ на основе &amp;#039;&amp;#039;&amp;#039;ИИ&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ для анализа первопричин.&lt;br /&gt;
&lt;br /&gt;
== Конфигурация ==&lt;br /&gt;
Настройте конвейер от производителя записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; через &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; в Ключ-АСТРОМ, выполнив следующие шаги:&lt;br /&gt;
&lt;br /&gt;
# Получите &amp;#039;&amp;#039;&amp;#039;токен API&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ с областью действия &amp;lt;code&amp;gt;logs.ingest&amp;lt;/code&amp;gt; (Ingest Logs).&lt;br /&gt;
# Разверните &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; в соответствии с вашими предпочтениями.&lt;br /&gt;
#* Разверните &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;. &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; также может работать как &amp;#039;&amp;#039;&amp;#039;DaemonSet&amp;#039;&amp;#039;&amp;#039; в кластере Kubernetes. Встроенная отказоустойчивость обеспечивает полноту и согласованность данных, даже если &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; или служба конечной точки временно недоступны.&lt;br /&gt;
# Установите плагин &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; для &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;, например &amp;lt;code&amp;gt;repeatedly&amp;lt;/code&amp;gt;.&lt;br /&gt;
# Настройте плагин &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039;: по умолчанию плагин настроен на приём пакетов &amp;#039;&amp;#039;&amp;#039;NetFlow v9&amp;#039;&amp;#039;&amp;#039; из любого источника (&amp;lt;code&amp;gt;0.0.0.0&amp;lt;/code&amp;gt;) на порту &amp;lt;code&amp;gt;5140&amp;lt;/code&amp;gt; с тайм-аутом обновления кэша 4000 секунд. Если эти параметры соответствуют вашим требованиям, ничего больше не нужно. Однако следующие параметры можно изменить под конкретные нужды:&lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;source&amp;gt;&lt;br /&gt;
  @type netflow&lt;br /&gt;
  tag netflow.event&lt;br /&gt;
  # необязательные параметры&lt;br /&gt;
  bind 0.0.0.0&lt;br /&gt;
  port 5140&lt;br /&gt;
  cache_ttl 4000&lt;br /&gt;
  versions 9&lt;br /&gt;
  definitions /path/to/custom_fields.yaml&lt;br /&gt;
&amp;lt;/source&amp;gt;&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# Используйте &amp;#039;&amp;#039;&amp;#039;плагин Fluentd&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ для потоковой передачи логов, созданных плагином &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; для &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;, в Ключ-АСТРОМ. Плагин &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ с открытым исходным кодом использует общую загрузку логов через &amp;#039;&amp;#039;&amp;#039;API мониторинга логов v2 — POST ingest logs&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Настройте ваши сетевые устройства на отправку записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Отправка записей NetFlow на удалённую конечную точку ==&lt;br /&gt;
В примере ниже вы можете настроить сетевое устройство Cisco для отправки записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;. Фактическая конфигурация &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; может отличаться в зависимости от модели и версии устройства Cisco.&lt;br /&gt;
&lt;br /&gt;
Конфигурация на глобальном уровне:&amp;lt;pre&amp;gt;ip flow-export destination 192.168.0.1 2055&lt;br /&gt;
ip flow-export source lo0&lt;br /&gt;
ip flow-export version 9&lt;br /&gt;
ip flow-cache timeout active 1&lt;br /&gt;
ip flow-cache timeout inactive 15&lt;br /&gt;
snmp-server ifindex persist&amp;lt;/pre&amp;gt;Включите &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; на каждом интерфейсе уровня 3, для которого хотите мониторить трафик:&amp;lt;pre&amp;gt;interface &amp;lt;interface&amp;gt;&lt;br /&gt;
ip flow ingress&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Добавление атрибутов к NetFlow в Fluentd ==&lt;br /&gt;
Платформа унифицированной наблюдаемости Ключ-АСТРОМ и &amp;#039;&amp;#039;&amp;#039;ИИ&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ зависят от контекстно-богатых, качественных данных. Вы можете предоставить контекст для ваших данных, загружаемых через &amp;#039;&amp;#039;&amp;#039;API общей загрузки логов&amp;#039;&amp;#039;&amp;#039;, который поддерживает набор &amp;#039;&amp;#039;&amp;#039;ключей и семантических атрибутов&amp;#039;&amp;#039;&amp;#039;. Вы также можете предоставить пользовательские атрибуты, не требующие индексации в хранилище данных.&lt;br /&gt;
&lt;br /&gt;
=== Пример ===&lt;br /&gt;
Добавьте атрибут &amp;lt;code&amp;gt;log.source&amp;lt;/code&amp;gt; на основе источника записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;. Записи &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; часто нуждаются в дополнительном контексте для различения источников во время анализа. В этом примере в &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; открыты две отдельные конечные точки &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039;: одна для устройств межсетевого экрана, принадлежащих сети DMZ (демилитаризованная зона), использующая UDP-порт 2055, и другая для граничных маршрутизаторов, использующая другой порт. Это помогает декорировать потоки логов значимым атрибутом &amp;lt;code&amp;gt;log.source&amp;lt;/code&amp;gt;. Файл конфигурации &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; должен выглядеть так:&amp;lt;pre&amp;gt;&amp;lt;source&amp;gt;&lt;br /&gt;
  @type netflow&lt;br /&gt;
  port 2055&lt;br /&gt;
  bind 0.0.0.0&lt;br /&gt;
  tag dmz&lt;br /&gt;
&amp;lt;/source&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;source&amp;gt;&lt;br /&gt;
  @type netflow&lt;br /&gt;
  port 9995&lt;br /&gt;
  bind 10.10.10.1&lt;br /&gt;
  tag edge&lt;br /&gt;
&amp;lt;/source&amp;gt;&amp;lt;/pre&amp;gt;Вам нужно добавить атрибут &amp;lt;code&amp;gt;log.source&amp;lt;/code&amp;gt; на основе тега &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;.&amp;lt;pre&amp;gt;&amp;lt;filter dmz.**&amp;gt;&lt;br /&gt;
  @type record_transformer&lt;br /&gt;
  &amp;lt;record&amp;gt;&lt;br /&gt;
    log.source &amp;quot;cisco dmz&amp;quot;&lt;br /&gt;
  &amp;lt;/record&amp;gt;&lt;br /&gt;
&amp;lt;/filter&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;filter edge.**&amp;gt;&lt;br /&gt;
  @type record_transformer&lt;br /&gt;
  &amp;lt;record&amp;gt;&lt;br /&gt;
    log.source &amp;quot;cisco edge&amp;quot;&lt;br /&gt;
  &amp;lt;/record&amp;gt;&lt;br /&gt;
&amp;lt;/filter&amp;gt;&amp;lt;/pre&amp;gt;Дополнительные сведения см. в документации по плагину фильтра &amp;lt;code&amp;gt;record_transformer&amp;lt;/code&amp;gt; для &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Заключение ==&lt;br /&gt;
После того как &amp;#039;&amp;#039;&amp;#039;Fluentd&amp;#039;&amp;#039;&amp;#039; настроен на отправку записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039; в Ключ-АСТРОМ, записи сетевых потоков появятся на странице &amp;#039;&amp;#039;&amp;#039;Логи и события&amp;#039;&amp;#039;&amp;#039; или в приложении &amp;#039;&amp;#039;&amp;#039;Логи и события&amp;#039;&amp;#039;&amp;#039;. Вы можете &amp;#039;&amp;#039;&amp;#039;создавать метрики&amp;#039;&amp;#039;&amp;#039; из записей &amp;#039;&amp;#039;&amp;#039;NetFlow&amp;#039;&amp;#039;&amp;#039;, найденных в логах. Это дополнительно повышает ценность сетевых потоков за счёт использования &amp;#039;&amp;#039;&amp;#039;обнаружения аномалий&amp;#039;&amp;#039;&amp;#039;.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>