Cấu hình Nfsen trên VPS Centos 6.5 để giám sát Route qua Netflow & Sflow
Để quản trị tốt hạ tầng mạng, người quản trị cần phải giám sát được traffic của từ máy con trong hệ thống mạng của mình. Bài hướng dẫn này sẽ giúp các bạn cấu hình hệ thống giám sát, phân tích tracffic mạng trên route/Switch layer 3 có hỗ trợ netflow để từ đó giám sát, phát hiện tấn công trong hệ thống mạng.
I. Cấu hình và cài đặt
1. Chuẩn bị và cài đặt các thư viện cần thiết
- Tắt Selinux: mở file /etc/selinux/config và thay đổi dòng SELINUX=disabled
#vi /etc/selinux/config
#set SELINUX=disabled
- Tắt iptable bằng lệnh
/etc/rc.d/init/iptables stop
Bạn cũng có thể mở các port 9995, 80, 443 trong iptables mà không cần phải tắt nó. Sau đó reboot lại VSP của bạn
- Cài đặt các thư viện
# yum install -y httpd php wget gcc make rrdtool-devel rrdtool-perl perl-MailTools perl-Socket6 flex byacc
- Start dịch vụ httpd
# service httpd start
# chkconfig httpd on
2. Cài đặt, cấu hình NFSEN
- Cài đặt nfdump
# wget http://downloads.sourceforge.net/project/nfdump/stable/nfdump-1.6.11/nfdump-1.6.11.tar.gz
tar -zxvf nfdump-1.6.11.tar.gz
# ./configure --enable-nfprofile --enable-nftrack --enable-sflow
# make && sudo make install
- Tạo user netflow – user này sẽ thực thi các sevices cho NFSEN
# adduser -G apache -d /sbin/nologin netflow
- Tải gói và cài đặt nfsen
# wget http://downloads.sourceforge.net/project/nfsen/stable/nfsen-1.3.6p1/nfsen-1.3.6p1.tar.gz
- Thực hiện giải nén và chỉnh sửa file cấu hình NFSEN
# tar –zxvf nfsen-1.3.6p1
# cd nfsen-1.3.6p1
# vi etc/nfsen.conf
- Thay đổi www thành apache
- Trong file thay đổi %sources
%sources = (
'home' => { 'port' => '9995', 'col' => '#0000ff', 'type' => 'netflow' },
'internal' => { 'port' => '9996', 'col' => '#FF0000', 'type' => 'netflow' },
# 'gw' => { 'port' => '9995', 'col' => '#0000ff', 'type' => 'netflow' },
# 'peer1' => { 'port' => '9996', 'IP' => '172.16.17.18' },
# 'peer2' => { 'port' => '9996', 'IP' => '172.16.17.19' },
);
- Thay đổi tham số $BASEDIR đến thư mục/home/netflow
- Tiếp tục chạy lệnh dưới để tiến hành cài đặt với các thông tin vừa thiết lập ở trên
# ./install.pl etc/nfsen.conf
- Start nfsen
# cd /home/netflow/bin/
# ./nfsen start
- Tạo file khởi động cùng với hệ thống cho nfsen trong /etc/init.d/nfsen với nội dung như sau
vi /etc/init.d/nfsen
#!/bin/bash
#
# chkconfig: - 50 50
# description: nfsen
DAEMON=/home/netflow/bin/nfsen
case "$1" in
start)
$DAEMON start
;;
stop)
$DAEMON stop
;;
status)
$DAEMON status
;;
restart)
$DAEMON stop
sleep 1
$DAEMON start
;;
*)
echo "Usage: $0 {start|stop|status|restart}"
exit 1
;;
esac
exit 0
3. Cấp quyền và cấu hình khởi động cùng hệ thống
chmod 755 nfsen && chkconfig --add nfsen && chkconfig nfsen on
4.Truy cập đường dẫn https://ip-server/nfsen/nfsen.php để nhìn thấy giao diện của nfsen
II. Troubleshoot
1. Lâu ngày sử dụng nfsend data của bạn sẽ tăng và dẫn đến đầy ổ đĩa. Để tránh tình trạng này xảy xa mình sẽ thiết lập 1 script xóa dữ liệu cũ sau 30 ngày
# vi /usr/local/etc/rmflowdata.sh
#!/bin/bash
# prune flow data
# Usage:
# +30 is the number of days, adjust accordingly.
/bin/find /home/netflow/profiles-data/live -name "nfcapd.*" -type f -mtime +30 –delete
# chmod +x /usr/local/etc/rmflowdata.sh
2. Thiết lập crontab để chạy hằng ngày
@daily /usr/local/bin/rmflowdata.sh
- Vậy là đã thiết lập hoàn tất hệ thống Network monitor với NFSEN. Bắt đầu enable netflow trên route của bạn để bắt đầu giám sát.
Nếu gặp khó khăn trong quá trình cài đặt bạn có thể liên hệ Hotline: 0904.885.055 /0904.885.056
Chúc các bạn thành công!