NetFlow - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿El monitor está aplicado a la interfaz correcta y dirección? show flow interface.
  2. ¿Hay flujos en la caché? show flow monitor ... cache.
  3. ¿El exporter envía al colector? show flow exporter statistics.
  4. ¿El colector recibe? (revisar en el colector).
  5. ¿La versión y el puerto coinciden con el colector?

Comando base:

Router# show flow monitor MONITOR-1 cache
Router# show flow exporter statistics

Caso 1 — La caché está vacía aunque hay tráfico

Síntoma: show flow monitor ... cache no muestra flujos.

Causas:

  • El flow monitor no está aplicado a la interfaz (o en la dirección equivocada).
  • El tráfico entra/sale por otra interfaz.

Diagnóstico:

Router# show flow interface
Router# show running-config interface gigabitEthernet 0/0 | include flow monitor

Solución: aplicar el monitor en la dirección correcta.

Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip flow monitor MONITOR-1 input
Router(config-if)# ip flow monitor MONITOR-1 output

Caso 2 — Hay flujos en la caché pero el colector no recibe

Síntoma: la caché se llena, pero el colector no muestra datos.

Causas:

  • No hay ruta hacia el colector, o la source del exporter no es alcanzable de vuelta.
  • El puerto UDP no coincide con el que escucha el colector.

Diagnóstico:

Router# show flow exporter statistics    ! ¿exporta paquetes?
Router# ping 10.1.1.100

Solución: corregir destino/puerto/source del exporter.

Router(config)# flow exporter EXPORTER-1
Router(config-flow-exporter)# destination 10.1.1.100
Router(config-flow-exporter)# transport udp 2055
Router(config-flow-exporter)# source loopback 0

Caso 3 — El colector recibe pero no interpreta los datos

Síntoma: llegan paquetes pero el colector no los decodifica.

Causa: desajuste de versión de exportación (el colector espera v9/IPFIX y el router envía otra), o plantillas que aún no se enviaron.

Diagnóstico:

Router# show flow exporter EXPORTER-1

Solución: usar la versión que el colector espera (v9 es lo habitual con Flexible NetFlow). Las plantillas se reenvían periódicamente; espera un ciclo.

Router(config)# ip flow-export version 9    ! NetFlow tradicional

Caso 4 — Uso alto de CPU al activar NetFlow

Síntoma: la CPU sube tras habilitar NetFlow en enlaces muy cargados.

Causa: medir todos los paquetes en un enlace de alto tráfico es costoso.

Solución: usar muestreo (Sampled NetFlow) para analizar 1 de cada N paquetes.

Router(config)# sampler SAMP-1
Router(config-sampler)# mode random 1 out-of 100
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip flow monitor MONITOR-1 sampler SAMP-1 input

Caso 5 — Los flujos no expiran / la caché se llena

Síntoma: la caché llega a su límite y se pierden flujos nuevos.

Causa: timeouts de caché muy largos, o demasiados flujos para el tamaño de la caché.

Diagnóstico:

Router# show flow monitor MONITOR-1

Solución: ajustar los timeouts (o el tamaño de la caché).

Router(config)# flow monitor MONITOR-1
Router(config-flow-monitor)# cache timeout active 60
Router(config-flow-monitor)# cache timeout inactive 15

Caso 6 — Timestamps incorrectos en el colector

Síntoma: los flujos aparecen con horas equivocadas.

Causa: el reloj del router no está sincronizado.

Solución: configurar NTP (ver NTP - Configuración).

Router(config)# ntp server 10.1.1.1

Recuerda el orden: monitor aplicado en la interfaz/dirección correcta, flujos en la caché, exporter enviando (alcance + puerto + source), versión compatible con el colector, y muestreo si la CPU sufre. Caché vacía = casi siempre el monitor no está en la interfaz que ves el tráfico.