<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:x="urn:schemas-microsoft-com:office:excel" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">

<head>
<meta http-equiv=Content-Type content="text/html; charset=us-ascii">
<meta name=Generator content="Microsoft Word 12 (filtered medium)">
<style>
<!--
 /* Font Definitions */
 @font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
 /* Style Definitions */
 p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri","sans-serif";}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri","sans-serif";
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;}
@page Section1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.Section1
        {page:Section1;}
-->
</style>
<!--[if gte mso 9]><xml>
 <o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
 <o:shapelayout v:ext="edit">
  <o:idmap v:ext="edit" data="1" />
 </o:shapelayout></xml><![endif]-->
</head>

<body lang=EN-US link=blue vlink=purple>

<div class=Section1>

<p class=MsoNormal>I&#8217;ve been trying to get flow-tools to work for the
past couple of days but I all the flow files seem to be empty. I was using ntop
for a little while to test out flow reporting (and it worked) but I think I&#8217;m
going to move over to Cacti so I can get netflow and snmp all in one place. I&#8217;m
running this on Ubuntu btw. Any ideas on what I can do?<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>There aren&#8217;t any firewall rules to prevent anything<o:p></o:p></p>

<p class=MsoNormal>Chain INPUT (policy ACCEPT)<o:p></o:p></p>

<p class=MsoNormal>target&nbsp;&nbsp;&nbsp;&nbsp; prot opt
source&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
destination<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>Chain FORWARD (policy ACCEPT)<o:p></o:p></p>

<p class=MsoNormal>target&nbsp;&nbsp;&nbsp;&nbsp; prot opt source &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;destination<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>Chain OUTPUT (policy ACCEPT)<o:p></o:p></p>

<p class=MsoNormal>target&nbsp;&nbsp;&nbsp;&nbsp; prot opt
source&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
destination<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>I can see all of the incoming flows<o:p></o:p></p>

<p class=MsoNormal>tcpdump: verbose output suppressed, use -v or -vv for full
protocol decode<o:p></o:p></p>

<p class=MsoNormal>listening on eth0, link-type EN10MB (Ethernet), capture size
96 bytes<o:p></o:p></p>

<p class=MsoNormal>15:49:23.288138 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:49:34.283227 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 936<o:p></o:p></p>

<p class=MsoNormal>15:49:48.290208 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:49:55.287958 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:50:02.288658 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:50:03.288547 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:50:04.289581 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:50:07.293188 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal>15:50:08.325804 IP 192.168.1.6.49866 &gt; 172.19.10.23.2058:
UDP, length 1464<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>I start up flow-capture<o:p></o:p></p>

<p class=MsoNormal>sudo flow-capture -V5 -d7 -E5M -S1 -w /var/flow/ams 0/0/2058<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>I can see that the port is up but it&#8217;s not in the
listening state if that makes a difference<o:p></o:p></p>

<p class=MsoNormal>Active Internet connections (only servers)<o:p></o:p></p>

<p class=MsoNormal>Proto Recv-Q Send-Q Local
Address&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Foreign
Address&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
State&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; PID/Program name<o:p></o:p></p>

<p class=MsoNormal>tcp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
127.0.0.1:3306&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
LISTEN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4400/mysqld<o:p></o:p></p>

<p class=MsoNormal>tcp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
0.0.0.0:80&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
LISTEN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4579/apache2<o:p></o:p></p>

<p class=MsoNormal>tcp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
0.0.0.0:22&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
LISTEN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4887/sshd<o:p></o:p></p>

<p class=MsoNormal>tcp6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
:::22&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
:::*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
LISTEN&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 4887/sshd<o:p></o:p></p>

<p class=MsoNormal>udp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
0.0.0.0:2058&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
&nbsp;&nbsp;&nbsp;&nbsp;5131/flow-capture<o:p></o:p></p>

<p class=MsoNormal>udp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
127.0.0.1:161&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
4500/snmpd<o:p></o:p></p>

<p class=MsoNormal>udp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0
0.0.0.0:68&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
0.0.0.0:*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
3988/dhclient3<o:p></o:p></p>

<p class=MsoNormal>Active UNIX domain sockets (only servers)<o:p></o:p></p>

<p class=MsoNormal>Proto RefCnt Flags&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Type&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
State&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; I-Node&nbsp;&nbsp;
PID/Program name&nbsp;&nbsp;&nbsp; Path<o:p></o:p></p>

<p class=MsoNormal>unix&nbsp; 2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [ ACC
]&nbsp;&nbsp;&nbsp;&nbsp; STREAM&nbsp;&nbsp;&nbsp;&nbsp;
LISTENING&nbsp;&nbsp;&nbsp;&nbsp; 13342&nbsp;&nbsp;&nbsp;
4400/mysqld&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
/var/run/mysqld/mysqld.sock<o:p></o:p></p>

<p class=MsoNormal>unix&nbsp; 2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [ ACC
]&nbsp;&nbsp;&nbsp;&nbsp; STREAM&nbsp;&nbsp;&nbsp;&nbsp;
LISTENING&nbsp;&nbsp;&nbsp;&nbsp; 13222&nbsp;&nbsp;&nbsp; 4308/dbus-daemon&nbsp;&nbsp;&nbsp;
/var/run/dbus/system_bus_socket<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>I see all of the flow files being created<o:p></o:p></p>

<p class=MsoNormal>Cacti:/var/flow/ams/2009/2009-04/2009-04-17$ ls -l<o:p></o:p></p>

<p class=MsoNormal>total 32<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 15:30
ft-v05.2009-04-17.152325-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 15:44
ft-v05.2009-04-17.153001-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 15:53
ft-v05.2009-04-17.155206-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 16:00
ft-v05.2009-04-17.155424-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 16:01
ft-v05.2009-04-17.160001-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 16:15
ft-v05.2009-04-17.160344-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 88 2009-04-17 16:30
ft-v05.2009-04-17.161501-0400<o:p></o:p></p>

<p class=MsoNormal>-rw-r--r-- 1 root root 80 2009-04-17 16:30
tmp-v05.2009-04-17.163001-0400<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>But there&#8217;s nothing in them<o:p></o:p></p>

<p class=MsoNormal>flow-print &lt; ft-v05.2009-04-17.152325-0400<o:p></o:p></p>

<p class=MsoNormal>srcIP&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
dstIP&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
prot&nbsp; srcPort&nbsp; dstPort&nbsp; octets&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
packets<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>not sure what this means but it scrolls by in the message
log<o:p></o:p></p>

<p class=MsoNormal>Cacti:~$ tail /var/log/messages<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:52 Cacti flow-capture[5659]: remove/1 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:52 Cacti flow-capture[5659]: remove/2 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:53 Cacti flow-capture[5659]: remove/1 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:53 Cacti flow-capture[5659]: remove/2 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:54 Cacti flow-capture[5659]: remove/1 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:54 Cacti flow-capture[5659]: remove/2 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:55 Cacti flow-capture[5659]: remove/1 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:55 Cacti flow-capture[5659]: remove/2 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:56 Cacti flow-capture[5659]: remove/1 0 files<o:p></o:p></p>

<p class=MsoNormal>Apr 17 16:03:56 Cacti flow-capture[5659]: remove/2 0 files<o:p></o:p></p>

<p class=MsoNormal><o:p>&nbsp;</o:p></p>

<p class=MsoNormal>I am running the NIC in promiscuous mode because I can&#8217;t
change the settings on the routers just yet but they&#8217;re pointed at another
VM on my machine. Would this not work because it&#8217;s not being pointed at
flow-tools? Ok well I just ran it on the machine that all the flows are pointed
to and it&#8217;s not creating the flow files<o:p></o:p></p>

<p class=MsoNormal>eth0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Link encap:Ethernet&nbsp;
HWaddr 00:0c:29:72:d8:d9<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; inet
addr:172.19.10.24&nbsp; Bcast:172.19.10.255&nbsp; Mask:255.255.255.0<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; inet6
addr: fe80::20c:29ff:fe72:d8d9/64 Scope:Link<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; UP
BROADCAST RUNNING PROMISC MULTICAST&nbsp; MTU:1500&nbsp; Metric:1<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX
packets:22694 errors:0 dropped:0 overruns:0 frame:0<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; TX
packets:1597 errors:0 dropped:0 overruns:0 carrier:0<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
collisions:0 txqueuelen:1000<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX
bytes:6293072 (6.2 MB)&nbsp; TX bytes:201679 (201.6 KB)<o:p></o:p></p>

<p class=MsoNormal>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Interrupt:19 Base address:0x2000<o:p></o:p></p>

</div>

</body>

</html>