Сбор трафика пользователя.

Проблемы с установкой, настройкой и работой системных и сетевых программ.

Модераторы: GRooVE, alexco

Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Ытя
проходил мимо

Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-07 18:58:27

Привет всем. Вопрос, как можно собрать трафик пользователя, проходящий через PC-роутер. Именно тот трафик, который отображается в nettop и в tcpdump при детальном рассмотрении содержимого пакета. Подскажите софт, которому можно задать конкретный ip для сбора инфы.
Заранее благодарен.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-07 20:55:05

а чём не нравится идея юзать тот же tcpdump?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение ытя » 2011-07-07 22:19:18

vadim64 писал(а):а чём не нравится идея юзать тот же tcpdump?
А он в файл может дампить? О_о

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-08 4:51:11

Код: Выделить всё

tcpdump -w /some_dir/some_file
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-08 6:29:12

vadim64 писал(а):

Код: Выделить всё

tcpdump -w /some_dir/some_file
Пример интересен, а есть ли еще способ?

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-08 13:04:42

а какие критерии для выбора способа?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-08 13:19:44

vadim64 писал(а):а какие критерии для выбора способа?
1. IP явно указанный.
2. фасовка по файлам. (по промежутку времени - грубо за каждые 15 минут, по размеру - не больше 10 мб, склейка пакетов до полного файла [пакеты картинки выстраиваются до картинки] - вообще шоколадно). если текст, то чтобы просто валился в кучу.

Вот, как бы минимум. По первому пункту, я так думаю, проблем нет, а вот по 2му - уже проблемы.

Аватара пользователя
Gamerman
капитан
Сообщения: 1723
Зарегистрирован: 2009-05-17 21:01:23
Откуда: Украина, Ужгород - Днепр
Контактная информация:

Re: Сбор трафика пользователя.

Непрочитанное сообщение Gamerman » 2011-07-08 13:29:05

С такими критериями нужно самому софт писать :)
Глюк глюком вышибают!

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-08 14:30:12

Gamerman писал(а):С такими критериями нужно самому софт писать :)
Вот по-этому я и спросил есть ли такое. :)

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-08 17:00:55

такого софта не видел в открытом доступе, пишется обычно на заказ и не дешево
плюс многое зависит от цели - это просто архив посмотреть или нужна еще аналитика (еще не встречал чтобы аналитика не нужна была)

homoadminus
рядовой
Сообщения: 41
Зарегистрирован: 2011-06-27 3:45:02

Re: Сбор трафика пользователя.

Непрочитанное сообщение homoadminus » 2011-07-09 1:33:21

аффтар, а вам зачем такое?

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-09 21:09:54

ev писал(а):такого софта не видел в открытом доступе, пишется обычно на заказ и не дешево
плюс многое зависит от цели - это просто архив посмотреть или нужна еще аналитика (еще не встречал чтобы аналитика не нужна была)
Из подобного ПАК знаю только СОРМ, но его не каждому продадут, да, и стоит оно не дешево.
homoadminus писал(а):аффтар, а вам зачем такое?
Это самый хороший способ узнать куда ходит твоя девушка. ;-)

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-09 21:44:40

Из подобного ПАК знаю только СОРМ
сорм давно не видел, но тот что видел был совсем отстойным в плане функционала и возможностей... хотя сейчас уже новые версии есть ;)
да, и стоит оно не дешево
товар то штучный

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-10 7:32:08

кто вам мешает стартовать tcpdump rc скриптом с параметрами логирования и переодически ротейтить его вывод? а потом смотреть через wireshark?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-10 12:46:29

думаю ответ очевиден
1. лень выполнять постоянно нудную работу
2. низкий кпд
3. информации слишком много и можно упустить важное

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-10 16:20:16

ха!
1. это какую?
2. по сравнению с чем?
3. много - не мало, ёпть
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-10 19:04:43

ха!
1. это какую?
2. по сравнению с чем?
3. много - не мало, ёпть
вот попробуй позаниматься этим месяц постоянно - сразу поймешь ;) не зря люди платят большие деньги за подобные системы

p.s. и зачем людям системы мониторинга? ведь можно и самому по серверам ходить и все смотреть :))

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-10 19:26:40

Ытя писал(а):Привет всем. Вопрос, как можно собрать трафик пользователя, проходящий через PC-роутер. Именно тот трафик, который отображается в nettop и в tcpdump при детальном рассмотрении содержимого пакета. Подскажите софт, которому можно задать конкретный ip для сбора инфы.
Заранее благодарен.
а кто тут говорил про мониторинг серверов? :unknown: помоему вполне чётко вопрос поставлен :smile:
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-10 21:07:28

а кто тут говорил про мониторинг серверов?
систему мониторинга я привел в качестве аналогии
там и там можно делать все и без этих систем, но никто в здравом уме этого делать не будет

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-11 5:02:29

аналогия не уместна была, вам не кажется? между мониторингом одного пользователя и одного сервера есть некоторая разница, не говоря уже о разнице мониторинга нескольких серверов в сравнении с мониторингом нескольких пользователей. или я не прав?
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-11 7:02:17

На самом деле, вся проблема только в анализе полученной инфы. Определить начало/конец файла и т.п. не так-то и легко.

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-11 8:15:01

если речь идёт исключительно о вэб-трафике, имеет смысл задуматься о прозрачном проксировании.
и обрисуйте подробнее топологию, какие узлы и системы есть в распоряжении
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.

Ытя
проходил мимо

Re: Сбор трафика пользователя.

Непрочитанное сообщение Ытя » 2011-07-11 8:20:40

vadim64 писал(а):и обрисуйте подробнее топологию, какие узлы и системы есть в распоряжении
сервер доступа mpd5,работает по pf-nat. Топология - звезда. Промежуточные узлы - свитчи и один роутер(с них можно только flow собрать, но оно не интересно в данном случае). интересует сбор трафика с натируемых ифейсов.

ev
ст. лейтенант
Сообщения: 1325
Зарегистрирован: 2008-07-27 17:11:30
Откуда: Москва

Re: Сбор трафика пользователя.

Непрочитанное сообщение ev » 2011-07-11 9:16:23

аналогия не уместна была, вам не кажется?
вполне уместна
не все сталкивались с задачей мониторинга трафика, но большинство сталкивались с задачей мониторинга серверов
между мониторингом одного пользователя и одного сервера есть некоторая разница, не говоря уже о разнице мониторинга нескольких серверов в сравнении с мониторингом нескольких пользователей. или я не прав?
конечно разница есть - задачи то разные
поэтому это и называется "аналогия" ;)

Аватара пользователя
vadim64
майор
Сообщения: 2101
Зарегистрирован: 2009-09-17 15:15:26
Откуда: Засратовец

Re: Сбор трафика пользователя.

Непрочитанное сообщение vadim64 » 2011-07-11 10:26:32

Ытя писал(а):
vadim64 писал(а):и обрисуйте подробнее топологию, какие узлы и системы есть в распоряжении
сервер доступа mpd5,работает по pf-nat. Топология - звезда. Промежуточные узлы - свитчи и один роутер(с них можно только flow собрать, но оно не интересно в данном случае). интересует сбор трафика с натируемых ифейсов.
если вам очень нужно мониторить пофайлово www-трафик пользователя/пользователей, воткните на сервер самс и сквид с прозрачным проксированием, а в фаерволл соответствующее правило пересылки www-трафика на сквид. немного костыльно, но решит задачу.

to ev: Вам не кажется что вы тролите? разговор по теме идёт своим чередом, а мой разговор с вами вообще какой то бессмысленный. я не понимаю в чём вы меня хотите убедить, но если вы считаете что это что то важно - напишите свои тезисы мне в личку
Люди не делятся на национальности, партии, фракции и религии. Люди делятся на умных и дураков, а вот дураки делятся на национальности, партии, фракции и религии.