我对netflow v9中支持的字段in的范围感到困惑。我从79,127,128的网上来源获得了各种各样的数据。
我从
一位使用思科ASA的客户说,netflow-v9支持字段233 (FW_EVENT),并希望检查我们的流格式是否支持这种格式。
zbf/configuration/15-mt/sec-data-zbf-15-mt-book/sec-data-zbf-log.pdf
我的问题是:
发布于 2019-10-15 23:08:09
思科、网流V9和IPFIX在很大程度上是一样的,只是在细微的细节上有所不同。这两个字段都用16位字段表示字段ID ('Field Type‘if NFV9和'Field Specifier')。所有16位值(65536)都可被视为有效。
最初的NFV9 RFC给出了前79个值的规格,并声明思科网站将提供更多细节。引用:
当需要扩展性时,新的字段类型将添加到列表中。新的字段类型必须在导出程序和收集器上更新,但是NetFlow导出格式将保持不变。有关新更新的列表,请参阅http://www.cisco.com上的最新文档。
思科网站为字段ID最多128个提供规范,然后声明字段ID 128-32768与IPFIX字段注册中心中的字段ID匹配。
IANA IPFIX登记处当前列出了大约500个字段的规范。
IPFIX现场说明器的定义规定,具有顶级“企业”位集的值(值32768及更高值)是“特定于企业的”,而这些规范的权限将被授予以下企业编号。
从实用的角度来看,在Netflow V9的情况下,您不太可能在流记录中看到大于500个的值。
如果IPIFX注册中心中已经定义的大约500个字段中没有一个满足您的用例,您可以考虑使用提交新的字段规范。
https://stackoverflow.com/questions/54469010
复制相似问题