Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Redes y Servidores


Nuevo tema Responder al tema
 [ 8 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Dom May 02, 2010 12:02 am
Mensajes: 15

Nota Publicado: Lun Feb 14, 2011 7:34 am 
Arriba  
Ando en busca de un programa que analice tráfico de red y que genere estadísticas. Este tráfico debe ser recibido de un port mirroring como SPAN en un switch Cisco. He buscado en google y la mayoría de las páginas apuntan a sniffers que no generan estadísticas como Wireshark (hasta donde sé no genera estadísticas, corrijanme si me equivoco).

Por ahí googleando, encontré otras alternativas, pero analizan el tráfico de una interface de red local, como darkstat. Me gustó bastante el programa ya que genera estadísticas por protocolo y conexiones, es simple, liviano y entrega bastante información.

Sin embargo, la idea es capturar el tráfico que es duplicado en un puerto del switch, por lo que no sé si será lo adecuado para la situación.

El google encontré uno llamado NetFlow que entrega mucha información.... así que en simil en linux sería los ideal.

¿Alguna recomendación para instalar en linux?... nuevamente gracias.

 Perfil Email  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2790
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Lun Feb 14, 2011 8:02 am 
Arriba  
http://insecure.org/tools/tools-es.html allí hay una buena lista

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Dom May 02, 2010 12:02 am
Mensajes: 15

Nota Publicado: Lun Feb 14, 2011 11:30 am 
Arriba  
Gracias, estoy leyendo a ver que encuentro

 Perfil Email  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2790
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Lun Feb 14, 2011 11:39 am 
Arriba  
bien coméntanos pues ;)

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Dom May 02, 2010 12:02 am
Mensajes: 15

Nota Publicado: Mié Feb 16, 2011 7:55 am 
Arriba  
Ahora si... después de leer el articulo completo, no encontré algo como lo había imaginado, es decir, que capture tráfico por mirroring y lo analice para hacer estadísticas. Sin embargo, hay sniffers que hacen esa labor recogiendo todo el tráfico que encuentran y generando estadísticas.

Para mi sorpresa, Wireshark (Ethereal) si genera estadísticas acerca de protocolos y las conexiones existentes, indicando las transferencias y la cantidad de datos utilizados, pero nada gráfico como que facilite la administración, solo tablas con barras que indican quien usa más o usa menos. Lo bueno, es que se puede guardar el archivo de capturas y utilizarlo como histórico. Pero no quedé conforme, la idea es que visualmente sea intuitivo y que no haya que buscar para encontrar cual máquina utiliza más tráfico o que protocolo se está utilizando más.

En la lista encontré un programa llamado Etherape. Lo descargué y lo instale. La verdad, salvo algunas apreciaciones, es lo más cercano a lo que busco.

Comenzaré por lo bueno y lo que me llamó la atención. Primero, genera un gráfico que va indicando en tiempo real lo que está ocurriendo en la red. Visualmente es capaz de mostrar una aproximación de quién está ocupando más ancho de banda, cuanto tráfico acumulado lleva y con quién se está conectando. En mi caso, esta visualización es útil, pero algo engorrosa, ya que la granja de computadores acá es de más de 700, lo que plantar esta cantidad de puntos en la pantalla requiere trabajo.

Imagen

Cada punto de color del borde es una máquina y cada línea es una conexión, los colores representan los protocolos descritos a la izquierda. me imagino que con menos de 200 computadores, este gráfico debe ser extraordinario, con los más de 700 pcs no lo es tanto.

Sin embargo!!.... esta solo es la vista instantánea, por lo que también puedo colocal la vista acumulada, ya sea para tráfico saliente, entrante o ambos.

Imagen

En este caso, los círculos indican qué máquina ha acumulado más tráfico y haciendoles doble clic puedo ver qué máquina es y qué protocolos ha utilizado. Justo lo necesario, no necesito ver los pcs que consumen poco, sino los que consumen más. Punto para Etherape (según mi opinión).

Puedo visualizar además:

La lista de protocolos que circulan por la red, soportados por Etherape claro está:

Imagen

Los nodos (máquinas) y sus conexiones:

Imagen

Por supuesto, a más conexiones, más RAM y más procesador utiliza el programa. Aunque a mi criterio, para tener más de 700 pcs, no es tanta la RAM que ocupa, creo que el procesador se ve más estresado.

Imagen

Lo que me faltó en esta aplicación, es que no supe cómo guardar históricos, o sencillamente no tiene para hacerlo. Eso es un punto en contra según lo que ando buscando, pero a pesar de eso, cumple bastante bien su funcionalidad. En mi trabajo, está funcionando un sistema de monitorio llamado Cacti lo que genera historiales generales del tráfico en los puertos ethernet, lo puede compensar este detalle faltante, es por esto que me parece una buena opción hacer una mezcla de estos programas, uno instantáneo y otro histórico, aunque Cacti da para más funcionalidades que Etherape, lo que no los hacen excluyentes entre si.

Perdón por la demora en comentar, pero tuve problemas tratando de instalar la aplicación, pero sin embargo la pude echar a andar y funciona muy bien. Como digo, se nota que es una aplicación que está en pleno desarrollo y que con más trabajo puede llegar a ser una muy buena herraminenta de monitoreo, creo que tiene mucho futuro.

La última versión salió en febrero de 2011 así que está fresquita para su uso, sin embargo, la versión anterior salió en enero de 2010, así que esperemos que el camino haya sido retomado y sigan mejorando esta potente herramienta.

Para finalizar, aún me quedé con la duda acerca de una aplicación que capture tráfico de mirroring de puerto en vez de hacer un sniffer de toda la red. Pero lo que encontré se acerca a lo que busco por lo que la tomo como opción.

Saludos y gracias.

 Perfil Email  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mié Feb 09, 2011 3:43 am
Mensajes: 326
Ubicación: /HOME

Nota Publicado: Mié Feb 16, 2011 8:09 am 
Arriba  
Que curioso!
Me interesa el tema y me lo he descargado desde los repositorios de mi openSUSE. Ya estoy echandole un vistazo!!
Lo tengo que ejecutar como root para poder eligir la interface, etc...
Saludos...

_________________
Registered user: #528067
openSUSE 12.1 KDE
Intel(R) Core(TM)2 Quad CPU Q8200 @ 2.33GHz - 4 Gb Ram - nVidia [GeForce 9400 GT] (rev a1)
Todos somos ateos con respecto a la mayoría de los dioses en los que las diversas sociedades han ido creyendo.
Algunos de nosotros simplemente hemos ido más lejos.

Richard Dawkins
-- Visita mi blog (victorhckinthefreeworld) --

 Perfil WWW  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Dom Abr 18, 2010 4:30 pm
Mensajes: 2790
Ubicación: En una de las nalgas del culo del mundo (según la Bersuit Vergarabat)

Nota Publicado: Mié Feb 16, 2011 8:12 am 
Arriba  
Bueno muchas gracias por tan completa devolución... es un buen análisis realmente.

no conocía a Etherape lo voy a investigar --> me has entusiasmado

con respecto a el histórico debería poder guardarlo -- sera cuestión de averiguar pero para una herramienta auditoria es como materia obligada.

bueno te reitero las gracias por el análisis y veremos si encontramos alguna novedad sobre Etherape y los log

saludos

_________________
... reinstalar un SO cuando produce un error es como tirar un bebe a la basura cuando se hace caca..

Trusted Network and Developer | Reglamento General de los Foros |WIKI-EL | Twitter @SISIAM
Debian| ArchLinux |Linux User #508809

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo

Registrado: Dom May 02, 2010 12:02 am
Mensajes: 15

Nota Publicado: Mié Feb 16, 2011 8:41 am 
Arriba  
De nada, es bueno aportar con estas cosas jej, espero que se pueda lograr eso de los historiales.

Saludos

Editado -- Mié Feb 16, 2011 6:41 am --

Se me olvidaba, la versión de enero de 2010 fue la 0.9.9, por lo que decidí probar la 0.9.10, así que tuve que compilarla.

En los repositorios de Mandriva 2010.2 está hasta la 0.9.9

 Perfil Email  
Mostrar mensajes previos:  Ordenar por  
 [ 8 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 3 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO