NetFlow - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿El monitor está aplicado a la interfaz correcta y dirección?
show flow interface. - ¿Hay flujos en la caché?
show flow monitor ... cache. - ¿El exporter envía al colector?
show flow exporter statistics. - ¿El colector recibe? (revisar en el colector).
- ¿La versión y el puerto coinciden con el colector?
Comando base:
Router# show flow monitor MONITOR-1 cache
Router# show flow exporter statistics
Caso 1 — La caché está vacía aunque hay tráfico
Síntoma: show flow monitor ... cache no muestra flujos.
Causas:
- El flow monitor no está aplicado a la interfaz (o en la dirección equivocada).
- El tráfico entra/sale por otra interfaz.
Diagnóstico:
Router# show flow interface
Router# show running-config interface gigabitEthernet 0/0 | include flow monitor
Solución: aplicar el monitor en la dirección correcta.
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip flow monitor MONITOR-1 input
Router(config-if)# ip flow monitor MONITOR-1 output
Caso 2 — Hay flujos en la caché pero el colector no recibe
Síntoma: la caché se llena, pero el colector no muestra datos.
Causas:
- No hay ruta hacia el colector, o la
sourcedel exporter no es alcanzable de vuelta. - El puerto UDP no coincide con el que escucha el colector.
Diagnóstico:
Router# show flow exporter statistics ! ¿exporta paquetes?
Router# ping 10.1.1.100
Solución: corregir destino/puerto/source del exporter.
Router(config)# flow exporter EXPORTER-1
Router(config-flow-exporter)# destination 10.1.1.100
Router(config-flow-exporter)# transport udp 2055
Router(config-flow-exporter)# source loopback 0
Caso 3 — El colector recibe pero no interpreta los datos
Síntoma: llegan paquetes pero el colector no los decodifica.
Causa: desajuste de versión de exportación (el colector espera v9/IPFIX y el router envía otra), o plantillas que aún no se enviaron.
Diagnóstico:
Router# show flow exporter EXPORTER-1
Solución: usar la versión que el colector espera (v9 es lo habitual con Flexible NetFlow). Las plantillas se reenvían periódicamente; espera un ciclo.
Router(config)# ip flow-export version 9 ! NetFlow tradicional
Caso 4 — Uso alto de CPU al activar NetFlow
Síntoma: la CPU sube tras habilitar NetFlow en enlaces muy cargados.
Causa: medir todos los paquetes en un enlace de alto tráfico es costoso.
Solución: usar muestreo (Sampled NetFlow) para analizar 1 de cada N paquetes.
Router(config)# sampler SAMP-1
Router(config-sampler)# mode random 1 out-of 100
Router(config)# interface gigabitEthernet 0/0
Router(config-if)# ip flow monitor MONITOR-1 sampler SAMP-1 input
Caso 5 — Los flujos no expiran / la caché se llena
Síntoma: la caché llega a su límite y se pierden flujos nuevos.
Causa: timeouts de caché muy largos, o demasiados flujos para el tamaño de la caché.
Diagnóstico:
Router# show flow monitor MONITOR-1
Solución: ajustar los timeouts (o el tamaño de la caché).
Router(config)# flow monitor MONITOR-1
Router(config-flow-monitor)# cache timeout active 60
Router(config-flow-monitor)# cache timeout inactive 15
Caso 6 — Timestamps incorrectos en el colector
Síntoma: los flujos aparecen con horas equivocadas.
Causa: el reloj del router no está sincronizado.
Solución: configurar NTP (ver NTP - Configuración).
Router(config)# ntp server 10.1.1.1
Recuerda el orden: monitor aplicado en la interfaz/dirección correcta, flujos en la caché, exporter enviando (alcance + puerto + source), versión compatible con el colector, y muestreo si la CPU sufre. Caché vacía = casi siempre el monitor no está en la interfaz que ves el tráfico.