NetFlow - Configuración

NetFlow recolecta estadísticas de los flujos de tráfico que atraviesan el dispositivo (qué IP habla con qué IP, por qué protocolo y puerto, cuántos paquetes y bytes). Sirve para visibilidad de tráfico, análisis de seguridad, facturación y planeación de capacidad. Se puede consultar localmente (caché del router) o exportar a un colector externo por UDP. La validación está en NetFlow - Verificación y el diagnóstico en NetFlow - Troubleshooting. Se relaciona con SPAN, RSPAN y ERSPAN - Configuración (visibilidad) y Syslog - Configuración.


Prerrequisitos

  • Interfaces con tráfico real que se quiera analizar.
  • Para exportar: la IP y el puerto UDP del colector (por ejemplo 2055), y alcance IP hacia él.
  • Reloj correcto para timestamps confiables (ver NTP - Configuración).

Conceptos previos (mínimos)

  • Un flujo es un conjunto de paquetes que comparten las mismas “claves”: IP origen/destino, puerto origen/destino, protocolo, ToS e interfaz de entrada.
  • Hay dos variantes:
    • NetFlow tradicional: se activa con ip flow ingress/egress en la interfaz; campos fijos.
    • Flexible NetFlow (moderno, recomendado): se arma con tres piezas reutilizables:
      1. Flow record — qué campos capturar (match = claves, collect = contadores).
      2. Flow exporter — a dónde enviar los datos (colector, puerto, versión).
      3. Flow monitor — une record + exporter + caché y se aplica a la interfaz.
  • La caché guarda los flujos activos; se exportan al colector cuando expiran (timeout) o terminan.

Pasos (Flexible NetFlow):

  1. Flow record: definir claves y contadores.
  2. Flow exporter: definir el colector (opcional si solo se ve local).
  3. Flow monitor: unir record + exporter.
  4. Aplicar el monitor a la interfaz (input/output).

Comandos de configuración

Flexible NetFlow

! 1) Flow record: qué recolectar
R1(config)# flow record RECORD-1
R1(config-flow-record)# match ipv4 source address
R1(config-flow-record)# match ipv4 destination address
R1(config-flow-record)# match ipv4 protocol
R1(config-flow-record)# match transport source-port
R1(config-flow-record)# match transport destination-port
R1(config-flow-record)# collect counter bytes
R1(config-flow-record)# collect counter packets
R1(config-flow-record)# collect interface input
R1(config-flow-record)# exit

! 2) Flow exporter: a dónde enviar
R1(config)# flow exporter EXPORTER-1
R1(config-flow-exporter)# destination 10.1.1.100
R1(config-flow-exporter)# transport udp 2055
R1(config-flow-exporter)# source loopback 0
R1(config-flow-exporter)# exit

! 3) Flow monitor: une record + exporter
R1(config)# flow monitor MONITOR-1
R1(config-flow-monitor)# record RECORD-1
R1(config-flow-monitor)# exporter EXPORTER-1
R1(config-flow-monitor)# cache timeout active 60
R1(config-flow-monitor)# exit

! 4) Aplicar a la interfaz (entrada y/o salida)
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip flow monitor MONITOR-1 input
R1(config-if)# ip flow monitor MONITOR-1 output
  • flow record: match define las claves del flujo; collect los contadores.
  • flow exporter: destination (colector), transport udp <puerto>, source (interfaz origen de los paquetes exportados).
  • flow monitor: asocia record + exporter y define el cache timeout.
  • ip flow monitor <nombre> input|output: activa la captura en la interfaz.

NetFlow tradicional (equipos/IOS antiguos)

R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip flow ingress
R1(config-if)# ip flow egress
R1(config-if)# exit
R1(config)# ip flow-export destination 10.1.1.100 2055
R1(config)# ip flow-export version 9
R1(config)# ip flow-export source loopback 0
  • ip flow ingress/egress: activa NetFlow tradicional en la interfaz.
  • ip flow-export destination <ip> <puerto>: el colector.
  • ip flow-export version 9: versión de exportación (9 es flexible; 5 es la clásica).

Añadido pro: para no medir todo el tráfico en enlaces muy cargados se usa muestreo (Sampled NetFlow) con flow monitor + sampler. La versión 9 (o IPFIX/v10) es la recomendada por soportar plantillas flexibles.


Dos ejemplos completos de configuración

Ejemplo 1 — Flexible NetFlow exportando a un colector

R1# configure terminal
R1(config)# flow record RECORD-1
R1(config-flow-record)# match ipv4 source address
R1(config-flow-record)# match ipv4 destination address
R1(config-flow-record)# match ipv4 protocol
R1(config-flow-record)# match transport source-port
R1(config-flow-record)# match transport destination-port
R1(config-flow-record)# collect counter bytes
R1(config-flow-record)# collect counter packets
R1(config-flow-record)# exit
R1(config)# flow exporter EXPORTER-1
R1(config-flow-exporter)# destination 10.1.1.100
R1(config-flow-exporter)# transport udp 2055
R1(config-flow-exporter)# source loopback 0
R1(config-flow-exporter)# exit
R1(config)# flow monitor MONITOR-1
R1(config-flow-monitor)# record RECORD-1
R1(config-flow-monitor)# exporter EXPORTER-1
R1(config-flow-monitor)# cache timeout active 60
R1(config-flow-monitor)# exit
R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip flow monitor MONITOR-1 input
R1(config-if)# ip flow monitor MONITOR-1 output
R1(config-if)# end
R1# copy running-config startup-config

Ejemplo 2 — Solo visibilidad local (sin colector)

R1# configure terminal

! Record simple
R1(config)# flow record LOCAL-REC
R1(config-flow-record)# match ipv4 source address
R1(config-flow-record)# match ipv4 destination address
R1(config-flow-record)# collect counter bytes
R1(config-flow-record)# collect counter packets
R1(config-flow-record)# exit

! Monitor sin exporter (solo caché local)
R1(config)# flow monitor LOCAL-MON
R1(config-flow-monitor)# record LOCAL-REC
R1(config-flow-monitor)# exit

R1(config)# interface gigabitEthernet 0/0
R1(config-if)# ip flow monitor LOCAL-MON input
R1(config-if)# end
R1# write memory

Luego se consulta la caché con show flow monitor LOCAL-MON cache (ver Verificación).


Verificación rápida (comprobar que quedó bien)

La validación detallada está en NetFlow - Verificación.

! Ver los flujos en la caché
R1# show flow monitor MONITOR-1 cache

! Estado del exporter
R1# show flow exporter

! Dónde está aplicado
R1# show flow interface

Qué deberías ver:

  • En show flow monitor ... cache, filas de flujos con IP origen/destino, puertos, paquetes y bytes.
  • En show flow exporter, paquetes exportados subiendo hacia el colector.

Nota de origen: este tema se construyó desde el estándar de Cisco (Flexible NetFlow). En tus carpetas no había una diapositiva de comandos de NetFlow. Si me envías una, la integro. ip flow ingress/egress es la variante tradicional; el resto es Flexible NetFlow.