O NetFlow é uma tecnologia de análise de tráfego de rede usada para monitorar, analisar e diagnosticar fluxos de dados. Ele oferece aos administradores visibilidade em tempo real da rede, melhorando o desempenho e a segurança. Este tópico explica como usar o Fleet Server no Kibana para gerenciar um Elastic Agent que coleta e envia dados do NetFlow ao seu cluster Alibaba Cloud Elasticsearch para análise.
Termos
|
Termo |
Descrição |
|
Fleet |
Aplicativo centralizado no Kibana para gerenciar instâncias do Elastic Agent. |
|
Elastic Agent |
Shipper leve de dados que coleta informações de um servidor de origem. O Elastic Agent roda em vários sistemas operacionais e coleta diferentes tipos de dados. |
|
Fleet Server |
Componente responsável por gerenciar os Elastic Agents conectados e rotear seu tráfego para o Elasticsearch. |
Pré-requisitos
Crie um cluster Alibaba Cloud Elasticsearch. Para mais informações, consulte Criar um cluster Alibaba Cloud Elasticsearch. Este tópico utiliza um cluster Elasticsearch 8.5 como exemplo.
-
Crie uma instância ECS. A instância deve estar na mesma Virtual Private Cloud (VPC) do seu cluster Elasticsearch. Para mais informações, consulte Criar uma instância usando o assistente.
NotaA instância ECS atua como o servidor de origem de onde o Elastic Agent coleta os dados do NetFlow.
Criar política de agente e adicionar integrações
Etapa 1: Criar uma política de agente
Faça login no console do Kibana. Para mais informações, consulte Fazer login no console do Kibana.
Acesse
> Management > Fleet.Na página Fleet, clique em Agent policies.
-
Clique em Create agent policy e configure a política no painel exibido.
No campo Name, insira o Name.
Desmarque a caixa de seleção Collect system logs and metrics.
-
Clique em Advanced Options. Em Agent monitoring, desmarque as caixas de seleção Collect agent logs e Collect agent metrics.
NotaNeste cenário, apenas os registros do NetFlow são necessários, portanto, desative a coleta de logs do sistema, métricas e dados de monitoramento do agente.
Ao terminar, clique em Create agent policy no canto inferior direito.
Etapa 2: Criar uma integração do Fleet Server
Na aba Agent policies da página Fleet, clique em netflow-log.
Na aba Integration, clique em Add integration.
Na aba Browse integrations, pesquise e clique em Fleet Server.
-
Instale a integração do Fleet Server.
Na página Fleet Server, clique em Set.
-
Clique em Install Fleet Server assets e, em seguida, clique em Install Fleet Server na caixa de diálogo exibida.
NotaApós a instalação da integração, a aba Settings exibe sua versão.
No canto superior direito da página, clique em Add Fleet Server.
Na página Add Fleet Server integration, insira um nome para a integração e selecione a política de agente
netflow-log.No canto inferior direito, clique em Save and continue. Na caixa de diálogo exibida, clique em Add Elastic Agent later.
Etapa 3: Criar uma integração NetFlow Records
Na aba Integration da política de agente netflow-log, clique em Add integration.
Na aba Browse integrations, pesquise e clique em NetFlow Records.
-
Instale a integração NetFlow Records.
Na página NetFlow Records, clique em Set.
-
Clique em Install NetFlow Records assets e, em seguida, clique em Install NetFlow Records na caixa de diálogo exibida.
NotaApós a instalação da integração, a aba Settings exibe sua versão.
No canto superior direito da página, clique em Add NetFlow Records.
-
Na página Add NetFlow Records integration, configure a integração.
Em Integration Configuration, insira
netflow-1no campo Integration name.-
Ao lado de Collect NetFlow logs, clique em Change defaults. Insira
0.0.0.0como endereço de escuta UDP e mantenha a porta UDP padrão 2055.
Em Where to add this integration, na aba Existing hosts, selecione a política de agente
netflow-log.
Ao terminar, clique em Save and continue no canto inferior direito. Na caixa de diálogo exibida, clique em Add Elastic Agent later.
Faça login no console do Kibana. Para mais informações, consulte Fazer login no console do Kibana.
Acesse
> Management > Fleet.-
Na página Fleet, clique em Set.
Em Fleet Server hosts, clique em Modify Host.
-
No painel Fleet Server hosts, insira o endereço IP privado do servidor de origem no formato
https://<private_ip>:<port>, por exemplo,https://172.16.*.***:8220.NotaNeste tópico, o endereço IP privado refere-se ao endereço IP privado principal da instância ECS. Para mais detalhes sobre configuração, consulte Fleet Server hosts.
Na seção Output, clique em
na coluna Actions.No painel Edit output, insira o endereço IP privado do seu cluster Alibaba Cloud Elasticsearch no formato
http://<private_address>:<port>, por exemplo,http://es-cn-uqm3auln80001****.elasticsearch.aliyuncs.com:9200.Clique em Save and apply settings e, em seguida, clique em Save and Deploy na caixa de diálogo exibida.
Acesse
> Management > Fleet.Clique em Agent policies.
Para a política de agente netflow-log, na coluna Actions, selecione
> Add agent.No painel Add agent, em Select a policy for Fleet Server, confirme se a política de agente padrão é
netflow-log.Em Choose a deployment mode for security, mantenha a seleção padrão Quick start.
Em Add your Fleet Server host, clique em Add Host à direita.
Em Generate a service token, clique em Generate a service token.
-
Em Install Fleet Server to a centralized host, copie o bloco de código gerado automaticamente e execute-o na sua instância ECS.

Após a conclusão do comando, uma mensagem contendo
Successfullyconfirma que o Elastic Agent foi instalado e está em execução na instância ECS. -
Baixe o pacote source do softflowd.
wget https://storage.googleapis.com/google-code-archive-downloads/v2/code.google.com/softflowd/softflowd-0.9.9.tar.gz -
Instale a dependência libpcap-devel.
yum install libpcap-devel -
Compile e instale o softflowd.
tar -xvf softflowd-0.9.9.tar.gz cd softflowd-0.9.9 ./configure make make install -
Execute o softflowd.
nohup softflowd -v 9 -D -i eth0 -t maxlife=1 -n localhost:2055 >/dev/null 2>&1 & -
Método 1: Visualizar dados do NetFlow em painéis
Acesse
> Management > Fleet.Na página Fleet, clique em Data Stream. Os dados relacionados ao NetFlow aparecem na lista de datasets.
Na coluna Actions do dataset desejado, selecione
> View dashboards e escolha um painel para visualização. Por exemplo, selecione [Logs Netflow] Overview.
-
Método 2: Visualizar dados no Discover
Acesse
> Analytics > Discover para visualizar os dados. -
Método 3: Consultar dados usando Dev Tools
Acesse
> Management > Developer Tools.-
Execute o comando a seguir para visualizar os dados do NetFlow.
GET logs-netflow.log-default/_search
Adicionar um agente e iniciar o serviço NetFlow
Etapa 1: Configurar hosts do Fleet Server
Etapa 2: Adicionar um Elastic Agent
Adicione um Elastic Agent ao Fleet Server.
Para coletar tráfego NetFlow de vários servidores, adicione múltiplos agentes a um único Fleet Server repetindo estas etapas. Cada agente coleta dados do seu respectivo servidor, e o Fleet Server gerencia todos os agentes centralizadamente.
Etapa 3: Configurar o serviço NetFlow
Este exemplo usa o softflowd para gerar logs do NetFlow. Execute os comandos abaixo na instância ECS para instalar e iniciar o serviço.
Visualizar dados
Utilize um dos métodos a seguir para visualizar os dados do NetFlow: