Monitoramento de fluxo versão 5 Formatar campos de saída

Uma explicação detalhada dos formatos e campos de pacotes da versão 5 é mostrada nas figuras e tabelas a seguir:

Figura 1: Formato version 5 packet header showing fields: Version, Count, sysUptime, UNIX seconds, UNIX nanoseconds, Flow sequence number, Engine type, Engine ID, and Reserved. de cabeçalho de pacote versão 5
Tabela 1: Exportar campos de cabeçalho de pacote da versão 5

Âmbito de aplicação

Descrição

Comentários

Version

5

–

Count

O número de registros na unidade de dados de protocolo (PDU) ou pacote

–

sysUptime

O tempo atual decorrido, em milissegundos, desde que o roteador começou

–

UNIX seconds

Segundos atuais desde 0000 UTC 1970

Tempo sincronizado NTP; o relógio em cada PIC de serviços é autônomo (jitter de 200 a 400 ms) entre PICs em um chassi

UNIX nanoseconds

Nanossegundos residuais desde 0000 UTC 1970

Veja os comentários acima para segundos UNIX

Flow sequence number

Número de sequência do total de fluxos recebidos

–

Engine type

Valor de 8 bits configurado pelo usuário

Também conhecido como tipo VIP em equipamentos de outros fornecedores

Engine ID

Valor de 8 bits configurado pelo usuário

–

 

Figura 2: Formato de cabeçalho de fluxo de exportação de fluxo versão 5 Version 5 record structure for network monitoring; fields include source/destination IP, ports, packet count, and protocol type.
Tabela 2: Exportar Fluxos Versão 5 - Campos de cabeçalho de fluxo de exportação

Âmbito de aplicação

Descrição

Comentários

Source IP address

Endereço IP de origem do fluxo

–

Destination IP address

Endereço IP de destino do fluxo

–

Next-hop IP address

Endereço IP do roteador para onde os fluxos são encaminhados

–

Input ifIndex

Valor do índice SNMP para a interface de entrada onde o roteador recebe fluxos

Inserido dinamicamente, mas substituído pela configuração manual

Output ifIndex

Valor do índice SNMP para a interface de saída para onde o roteador encaminha fluxos

Inserido dinamicamente, mas substituído pela configuração manual

Packets

Número total de pacotes recebidos em um fluxo

–

Bytes

Número total de bytes recebidos em um fluxo

–

Start time of flow

Tempo de atividade do sistema, em segundos, no início do fluxo

Tempo de atividade do sistema para os serviços PIC aceitando fluxos

End time of flow

Tempo de atividade do sistema, em segundos, no final do fluxo

Tempo de atividade do sistema para os serviços PIC aceitando fluxos

Source port

Porta do aplicativo de origem

–

Destination port

Porta do aplicativo de destino

O tipo ICMP é colocado no byte de alta ordem e o código de tipo ICMP é colocado no byte de baixa ordem desse campo

TCP flags

Sinalizadores TCP definidos no fluxo

–

IP protocol

Número do protocolo IP

–

TOS

Tipo de serviço IP

–

Source AS

Número AS do endereço de origem

Inserido dinamicamente se houver informações de AS disponíveis

Destination AS

Número AS do endereço de destino

Inserido dinamicamente se houver informações de AS disponíveis

Source mask length

Endereço de origem, comprimento da máscara de rede

–

Dest. mask length

Endereço de destino: comprimento da máscara de rede

–

Padding

Bytes disponíveis para garantir um comprimento mínimo de pacote

–

Fórmulas úteis para monitoramento de fluxo são:

  • carimbo de data/hora do fluxo inicial absoluto = unixTime x 1000 – (sysUptime – carimbo de data/hora do fluxo inicial)

  • carimbo de data/hora do fluxo final absoluto = unixTime x 1000 – (sysUptime – carimbo de data/hora do fluxo final)

    Observação:

    No campo porta de destino de 2 bytes do formato de fluxo de exportação de fluxo versão 5, as seguintes informações podem ser derivadas:

  • Byte de alta ordem — tipo ICMP

  • Byte de baixa ordem — código do tipo ICMP

Por exemplo, se o tipo ICMP for 3 (00000011 em binário) e o código de tipo ICMP for inacessível à rede (Código de tipo 0 ou 00000000 em binário), o valor do campo de porta de destino resultante será 00000011 00000000 (768 em decimal).

Para obter mais informações sobre o tipo e o código de tipo ICMP, consulte RFC 792 em https://www.ietf.org.