背景介绍
前篇文章写了通过elk分析sflow流量,在实际生产使用时有个工具可以比较容易分析异常流量的产生,比如攻击时查找的攻击者的ip,这个工具就是nfsen。
前期准备
博主的机器仍然是centos6.8,在安装nfsen之前需要安装配置必要的软件环境。
|
|
下载安装nfdump
|
|
下载安装启动nfsen
|
|
nfsen比较好搭建,搭建完打开http://服务器ip/nfsen/nfsen.php即可访问,界面如下:
在流量图上选择一个时间点
在下面的filter选项中选中flow records和bps,点击process即按带宽来排名流信息
下图是porttracker插件的显示,可以看到以443的流量为大头
至此nfsen搭建完毕,科科