Основным ограничением flowc является невозможность корректного
агрегирования tcp соединений по клиентскому порту. Как результат,
база данных netflow быстро увеличивается в размерах особенно для
маршрутизаторов с большим обьемом траффика. Это ограничение
является недоработкой самой технологии NetFlow, в рамках которой
невозможно достоверно установить какая сторона была инициатором
tcp соединения. Однако в случае если один из портов меньше 1024
то с большой степенью вероятности можно утверждать что это серверный
порт и вести агрегирование по клиентскому порту. Эта возможность
существенно уменьшает обьем базы netflow.
|