Cisco Syslog %FLOW-4-COLLECTOR_TIMEOUT: Ошибка экспорта Flexible NetFlow
Сетевой коллектор перестает получать статистику телеметрии потоков с маршрутизатора или коммутатора. В консоли фиксируется сообщение:
%FLOW-4-COLLECTOR_TIMEOUT: NetFlow export timeout to collector 10.0.50.100:2055 on exporter EXP_PRTG- Графики сетевой утилизации в системах мониторинга (PRTG, SolarWinds, SevOne, Scrutinizer) прерываются.
- Параметр
Bytes/Packets droppedв статистике экспортёра монотонно растет. - Переполнение кэша потоков (Flow Cache Exhaustion) на контрольной плате процессора (Route Processor).
1. Проверка состояния экспортеров Flexible NetFlow (FNF)
show flow exporter
show flow exporter EXP_PRTG statistics2. Проверка состояния локального Flow Cache
show flow monitor
show flow monitor name FLOW_MON_1 cache3. Проверка доступности коллектора и маршрутизации UDP
ping 10.0.50.100 source Loopback0
show ip route 10.0.50.1004. Оптимизация таймеров сброса кэша и буферов экспорта
Уменьшите интервалы удержания активных и неактивных потоков:
conf t
flow monitor FLOW_MON_1
cache timeout active 60
cache timeout inactive 15
exit
flow exporter EXP_PRTG
destination 10.0.50.100
source Loopback0
transport udp 2055
template data timeout 60
ttl 64
exit5. Проверка дропов в очередях процессора (Control Plane CoPP)
show policy-map control-plane | include (netflow|flow) Частые вопросы (FAQ)
Почему NetFlow exporter возвращает Collector Timeout, если UDP не имеет подтверждения доставки?
В архитектуре Cisco FNF эта ошибка означает, что внутренний исходящий сокет со стека IP/UDP не может протолкнуть сгенерированные кадры в интерфейсную очередь или коллектор недостижим по ARP/маршрутизации.
Что означает счетчик 'Active timeout' в NetFlow?
Active timeout определяет период (по умолчанию 1800 сек, рекомендуется 60 сек), по истечении которого непрерывный длительный поток принудительно экспортируется частями для поддержания актуальности данных в мониторинге.
Как избежать переполнения NetFlow Cache при DDoS атаках?
Используйте сэмплирование потоков (Sampled NetFlow) с помощью директивы 'sampler' (например, отбирать 1 из 1000 пакетов), либо уменьшите 'cache timeout inactive' до 10 секунд.
Чем отличается протокол NetFlow v9 от IPFIX (v10)?
IPFIX — стандартизированный IETF протокол на базе NetFlow v9, поддерживающий передачу произвольных информационных элементов (Enterprise IDs) и работу через SCTP/TLS.