从数据包生成流的“活动流超时”的常见/最佳实践值是什么?
对于“活动流超时”,我指的是当前流(src ip、dest ip、src 端口、dest 端口、proto)在此时间限制内没有新数据包到达时被视为结束的时间限制。
看起来这个值的范围从 15 秒到 45 分钟,但是流的数量和特征取决于这个超时值。
发送。
从数据包生成流的“活动流超时”的常见/最佳实践值是什么?
对于“活动流超时”,我指的是当前流(src ip、dest ip、src 端口、dest 端口、proto)在此时间限制内没有新数据包到达时被视为结束的时间限制。
看起来这个值的范围从 15 秒到 45 分钟,但是流的数量和特征取决于这个超时值。
发送。
它完全依赖于收集流量的软件。您需要查找软件供应商推荐的内容并相应地配置您的设备。如果它更高,您将获得报告完整流持续时间的流,而不是某些平台预期的 60 秒间隔。这会导致不正确的流量核算和一般的错误信息。对于较短的流量到期计时器,则相反。如果您找不到有关出口产品的任何信息,我建议您使用 60 秒,这是我的经验中最常见的。
所以,让我们再看一下这个问题。Cisco 和 Juniper 的活动流超时均为 1800 秒(30 分钟)。这意味着,如果一个流持续 15 分钟,您将获得所有数据、字节和数据包相加的流记录。如果您将流活动超时设置为 60 秒,您将获得 15 条流记录,总和相同,但分为 15 条具有不同时间戳的记录。
在一个大记录中:
如果将计时器设置为 60 秒,则:
我不确定我们是否可以说这种情况有最佳实践。这不是让您的 Netflow 软件正常工作的强制性参数。我是说这不是强制性的,因为我没有在我的 Cisco 设备上配置它,而且我的 Netflow 软件运行良好。无论如何,看看这个链接,他们更好地解释了这个问题:https://www.manageengine.com/products/netflow/help/index.html 它来自特定的制造商,但也许它像标准一样工作解释。