1.安装SagerNet
1 安装前准备
- 操作系统:支持Linux(推荐)和Windows。
- 依赖项:安装完成后,确保系统满足以下依赖项:
- C++ 编译环境(Linux)
- Python 3.6 或更高版本
- Netflow 数据源(如支持Netflow v5/v6/v7的网络设备)
- PCAP 数据源(如果需要解析PCAP/PCAP-ng文件)
2 安装步骤
-
下载SagerNet:
- 访问SagerNet官方网站或通过源码编译安装。
- 或者使用包管理工具安装(某些Linux发行版可能提供SagerNet的包)。
-
编译和安装(如果从源码安装):
# 克隆源码 git clone https://github.com/sagersecurity/sager-netflow.git # 编译 cd sager-netflow chmod +x configure ./configure make make install
-
Windows 安装:
- 下载并安装SagerNet的Windows版本。
- 运行安装程序并按照提示完成配置。
3 启动SagerNet
- Linux:
/usr/local/bin/sager-netflow
- Windows:
双击启动SagerNet.exe。
配置SagerNet
1 启动SagerNet并设置默认参数
- 默认配置文件:配置文件位于
~/.sager/sager.conf(Linux)或%APPDATA%\.sager\sager.conf(Windows)。 - 修改配置:
[Main] listen=127...1 # 监听地址,默认为127...1 port=202 # 监听端口,默认为202 data_dir=/data/sager # 数据存储目录,默认为`/data/sager` log_level=INFO # 日志级别,默认为INFO
2 配置数据源
-
Netflow v5/v6/v7:
- 修改
flow配置部分:[flow] version=5 # 可选v5、v6、v7 listen=127...1 port=1234
- 修改
-
IPFIX:
- 修改
ipfix配置部分:[ipfix] listen=127...1 port=4739
- 修改
-
PCAP:
- 修改
pcap配置部分:[pcap] listen=127...1 port=1235
- 修改
3 配置会话记录
-
PCAP/PCAP-ng解析:
- 修改
pcap配置部分:[pcap] capture_cap_len=100 # PCAP长度 capture_interfaces=eth # capture接口
- 修改
-
会话记录存储:
- 修改
flow配置部分:[flow] session_store=memory # 会话存储类型,默认为memory session_mem_limit=1048576 # 会话内存限制,默认为1MB
- 修改
4 配置报表
-
流量统计报表:
- 修改
report配置部分:[report] report_interval=60 # 报表生成间隔,默认为60秒 report_size=100 # 报表最大大小,默认为100条记录
- 修改
-
协议分布报表:
- 修改
protocol配置部分:[protocol] match_all_protocols=yes # 是否显示所有协议
- 修改
-
QoS控制报表:
- 修改
qos配置部分:[qos] match_priority= # 优先级,默认为
- 修改
5 高级配置
-
自定义数据模型:
- 修改
model配置部分:[model] model_name=custom_model # 自定义模型名称
- 修改
-
数据预处理:
- 修改
preprocess配置部分:[preprocess] drop_invalid_flow=yes # 是否删除无效流量,默认为yes
- 修改
-
规则引擎:
- 修改
rule_engine配置部分:[rule_engine] script_path=/path/to/script # 规则脚本路径
- 修改
-
集成第三方工具:
- 修改
export配置部分:[export] export_plugin=csv # 导出格式,默认为csv export_path=/data/export # 导出文件路径
- 修改
使用SagerNet
1 Web界面访问
- 默认地址:访问
http://localhost:202。 - 账号和密码:默认账号和密码为
admin/admin。
2 数据采集
-
Netflow:
- 将SagerNet的监听地址和端口配置到网络设备上。
- 确保网络设备支持Netflow协议。
-
PCAP:
- 使用
tcpdump或其他工具捕获网络流量到PCAP文件,然后上传到SagerNet进行解析。
- 使用
3 会话记录分析
- 会话记录:在SagerNet Web界面中,导航到“会话”或“流量分析”部分查看会话记录。
- 会话详情:点击单条记录查看详细信息,如源IP、目标IP、协议、端口、状态等。
4 报表生成
- 生成报表:在“报表”部分选择生成类型(如流量统计、协议分布等)。
- 导出报表:使用Excel、CSV或其他格式导出数据。
5 高级功能
- 规则引擎:在“规则”部分定义自定义规则,自动化处理流量数据。
- 数据模型:在“数据模型”部分创建自定义模型,分析特定流量模式。
高级配置与优化
1 性能优化
-
线程池:配置线程池大小,避免过载:
[Main] threads=4 # 线程池大小,默认为4
-
内存管理:调整会话存储内存:
[flow] session_mem_limit=262144 # 内存限制,默认为1MB
2 存储优化
-
数据存储:在
data_dir下创建大容量存储(如SSD):mkdir -p /data/sager
-
数据清理:定期清理旧数据:
sager-netflow --delete-old-records
3 日志优化
- 日志级别:根据需要调整日志级别:
[Main] log_level=DEBUG # 可选DEBUG、INFO、WARNING、ERROR、CRITICAL
常见问题与解决方法
1 无法访问Web界面
- 检查防火墙:确保防火墙允许端口202的流量。
- 检查服务状态:使用
systemctl status sager-netflow(Linux)或查看Windows服务状态。
2 数据采集无效
- 检查数据源配置:确认Netflow/PCAP数据源配置正确。
- 测试数据源:使用
telnet或nc命令测试监听地址和端口是否可达。
3 会话记录丢失
- 检查存储路径:确认
data_dir路径存在且有足够存储空间。 - 调整session_mem_limit:确保会话记录存储在内存或磁盘中。

如果没有特点说明,本站所有内容均由原子加速器官方网站|提供客户端版本、线路管理与节点选择功能,适配Windows、Android、iOS等设备,便于用户进行网络连接优化原创,转载请注明出处!