Todos os produtos
Search
Central de documentação

:Coletar logs do NetFlow com o Elastic Agent

Última atualização: Jun 27, 2026

O NetFlow é uma tecnologia de análise de tráfego de rede usada para monitorar, analisar e diagnosticar fluxos de dados. Ele oferece aos administradores visibilidade em tempo real da rede, melhorando o desempenho e a segurança. Este tópico explica como usar o Fleet Server no Kibana para gerenciar um Elastic Agent que coleta e envia dados do NetFlow ao seu cluster Alibaba Cloud Elasticsearch para análise.

Termos

Termo

Descrição

Fleet

Aplicativo centralizado no Kibana para gerenciar instâncias do Elastic Agent.

Elastic Agent

Shipper leve de dados que coleta informações de um servidor de origem.

O Elastic Agent roda em vários sistemas operacionais e coleta diferentes tipos de dados.

Fleet Server

Componente responsável por gerenciar os Elastic Agents conectados e rotear seu tráfego para o Elasticsearch.

Pré-requisitos

  • Crie um cluster Alibaba Cloud Elasticsearch. Para mais informações, consulte Criar um cluster Alibaba Cloud Elasticsearch. Este tópico utiliza um cluster Elasticsearch 8.5 como exemplo.

  • Crie uma instância ECS. A instância deve estar na mesma Virtual Private Cloud (VPC) do seu cluster Elasticsearch. Para mais informações, consulte Criar uma instância usando o assistente.

    Nota

    A instância ECS atua como o servidor de origem de onde o Elastic Agent coleta os dados do NetFlow.

Criar política de agente e adicionar integrações

Etapa 1: Criar uma política de agente

  1. Faça login no console do Kibana. Para mais informações, consulte Fazer login no console do Kibana.

  2. Acesse image.png > Management > Fleet.

  3. Na página Fleet, clique em Agent policies.

  4. Clique em Create agent policy e configure a política no painel exibido.

    1. No campo Name, insira o Name.

    2. Desmarque a caixa de seleção Collect system logs and metrics.

    3. Clique em Advanced Options. Em Agent monitoring, desmarque as caixas de seleção Collect agent logs e Collect agent metrics.

      image.png

      Nota

      Neste cenário, apenas os registros do NetFlow são necessários, portanto, desative a coleta de logs do sistema, métricas e dados de monitoramento do agente.

  5. Ao terminar, clique em Create agent policy no canto inferior direito.

Etapa 2: Criar uma integração do Fleet Server

  1. Na aba Agent policies da página Fleet, clique em netflow-log.

  2. Na aba Integration, clique em Add integration.

  3. Na aba Browse integrations, pesquise e clique em Fleet Server.

  4. Instale a integração do Fleet Server.

    1. Na página Fleet Server, clique em Set.

    2. Clique em Install Fleet Server assets e, em seguida, clique em Install Fleet Server na caixa de diálogo exibida.

      Nota

      Após a instalação da integração, a aba Settings exibe sua versão.

  5. No canto superior direito da página, clique em Add Fleet Server.

  6. Na página Add Fleet Server integration, insira um nome para a integração e selecione a política de agente netflow-log.

  7. No canto inferior direito, clique em Save and continue. Na caixa de diálogo exibida, clique em Add Elastic Agent later.

Etapa 3: Criar uma integração NetFlow Records

  1. Na aba Integration da política de agente netflow-log, clique em Add integration.

  2. Na aba Browse integrations, pesquise e clique em NetFlow Records.

  3. Instale a integração NetFlow Records.

    1. Na página NetFlow Records, clique em Set.

    2. Clique em Install NetFlow Records assets e, em seguida, clique em Install NetFlow Records na caixa de diálogo exibida.

      Nota

      Após a instalação da integração, a aba Settings exibe sua versão.

  4. No canto superior direito da página, clique em Add NetFlow Records.

  5. Na página Add NetFlow Records integration, configure a integração.

    1. Em Integration Configuration, insira netflow-1 no campo Integration name.

    2. Ao lado de Collect NetFlow logs, clique em Change defaults. Insira 0.0.0.0 como endereço de escuta UDP e mantenha a porta UDP padrão 2055.

      image.png

    3. Em Where to add this integration, na aba Existing hosts, selecione a política de agente netflow-log.

  6. Ao terminar, clique em Save and continue no canto inferior direito. Na caixa de diálogo exibida, clique em Add Elastic Agent later.

  7. Adicionar um agente e iniciar o serviço NetFlow

    Etapa 1: Configurar hosts do Fleet Server

    1. Faça login no console do Kibana. Para mais informações, consulte Fazer login no console do Kibana.

    2. Acesse image.png > Management > Fleet.

    3. Na página Fleet, clique em Set.

      1. Em Fleet Server hosts, clique em Modify Host.

      2. No painel Fleet Server hosts, insira o endereço IP privado do servidor de origem no formato https://<private_ip>:<port>, por exemplo, https://172.16.*.***:8220.

        Nota

        Neste tópico, o endereço IP privado refere-se ao endereço IP privado principal da instância ECS. Para mais detalhes sobre configuração, consulte Fleet Server hosts.

      3. Na seção Output, clique em image.png na coluna Actions.

      4. No painel Edit output, insira o endereço IP privado do seu cluster Alibaba Cloud Elasticsearch no formato http://<private_address>:<port>, por exemplo, http://es-cn-uqm3auln80001****.elasticsearch.aliyuncs.com:9200.

      5. Clique em Save and apply settings e, em seguida, clique em Save and Deploy na caixa de diálogo exibida.

    Etapa 2: Adicionar um Elastic Agent

    Adicione um Elastic Agent ao Fleet Server.

    Nota

    Para coletar tráfego NetFlow de vários servidores, adicione múltiplos agentes a um único Fleet Server repetindo estas etapas. Cada agente coleta dados do seu respectivo servidor, e o Fleet Server gerencia todos os agentes centralizadamente.

    1. Acesse image.png > Management > Fleet.

    2. Clique em Agent policies.

    3. Para a política de agente netflow-log, na coluna Actions, selecione image.png > Add agent.

    4. No painel Add agent, em Select a policy for Fleet Server, confirme se a política de agente padrão é netflow-log.

    5. Em Choose a deployment mode for security, mantenha a seleção padrão Quick start.

    6. Em Add your Fleet Server host, clique em Add Host à direita.

    7. Em Generate a service token, clique em Generate a service token.

    8. Em Install Fleet Server to a centralized host, copie o bloco de código gerado automaticamente e execute-o na sua instância ECS.

      image.png

      Após a conclusão do comando, uma mensagem contendo Successfully confirma que o Elastic Agent foi instalado e está em execução na instância ECS.

    Etapa 3: Configurar o serviço NetFlow

    Este exemplo usa o softflowd para gerar logs do NetFlow. Execute os comandos abaixo na instância ECS para instalar e iniciar o serviço.

    1. Baixe o pacote source do softflowd.

      wget https://storage.googleapis.com/google-code-archive-downloads/v2/code.google.com/softflowd/softflowd-0.9.9.tar.gz
    2. Instale a dependência libpcap-devel.

      yum install libpcap-devel
    3. Compile e instale o softflowd.

      tar -xvf softflowd-0.9.9.tar.gz
      cd softflowd-0.9.9
      ./configure 
      make
      make install
    4. Execute o softflowd.

      nohup softflowd -v 9 -D -i eth0 -t maxlife=1 -n localhost:2055 >/dev/null 2>&1 &

    Visualizar dados

    Utilize um dos métodos a seguir para visualizar os dados do NetFlow:

    • Método 1: Visualizar dados do NetFlow em painéis

      1. Acesse image.png > Management > Fleet.

      2. Na página Fleet, clique em Data Stream. Os dados relacionados ao NetFlow aparecem na lista de datasets.

      3. Na coluna Actions do dataset desejado, selecione image.png > View dashboards e escolha um painel para visualização. Por exemplo, selecione [Logs Netflow] Overview.

    • Método 2: Visualizar dados no Discover

      Acesse image.png > Analytics > Discover para visualizar os dados.

    • Método 3: Consultar dados usando Dev Tools

      1. Acesse image.png > Management > Developer Tools.

      2. Execute o comando a seguir para visualizar os dados do NetFlow.

        GET logs-netflow.log-default/_search