OpenNetFlow

NetFlow- und IPFIX-Analyzer fürs eigene Netz – wer mit wem wie viel spricht

Aktiv Web-App JavaScript

Screenshots

Einblicke

Bilder per Klick vergrößern

  • Mobile Ansicht des Dashboards mit Zeitraumwahl und den Kennzahlen als Karten
  • Letzte Verbindungen auf dem Telefon: je Flow Richtung, Quelle, Ziel, Dienst und Datenmenge

Web-App

Über das Projekt

OpenNetFlow sammelt die Flows, die Router, Switch oder Firewall ohnehin schon exportieren (NetFlow v5, v9 und IPFIX), und zeigt live, wer im Netz mit wem spricht – mit Standort, Provider und dem Dienst dahinter. Dazu kommt eine Angriffserkennung für Portscans, Netz-Sweeps, Bruteforce und SYN-Floods, die auffällige Geräte im eigenen Netz genauso meldet wie Angreifer von außen – per ntfy, Gotify, Discord, Telegram, Matrix oder Webhook. Gespeichert wird in SQLite über das in Node eingebaute node:sqlite: keine nativen Module, kein Build-Schritt. Wer keinen Exporter hat, schneidet mit dem eingebauten Capture-Exporter einfach ein Interface mit.

Funktionen

  • Collector für NetFlow v5, v9 und IPFIX über UDP – IPv4 und IPv6
  • Live-Dashboard: Durchsatz, Top-Talker, Protokolle, Ports, Länder und Remote-Hosts
  • Standort und Provider aus DB-IP Lite (City + ASN) mit monatlichem Auto-Update, Weltkarte ohne Kartendienst
  • Anwendungserkennung aus PTR-Name, Provider und Port – mit Kategorien und Drilldown auf die Hosts dahinter
  • Gerätenamen für lokale Adressen aus DHCP-Leases (Kea, dnsmasq), /etc/hosts und Tailscale
  • Angriffserkennung: Portscans, Netz-Sweeps, Bruteforce auf Login-Dienste, SYN-Floods und auffällige eigene Geräte
  • Benachrichtigungen an ntfy, Gotify, Discord, Slack, Telegram, Matrix oder einen eigenen Webhook
  • Traffic je Interface, VLAN und VPN-Tunnel, Flow-Tabelle mit Suche, Filtern und CSV-Export
  • Prometheus-Metriken, Health-Check und Alarm, wenn keine Flows mehr ankommen
  • Eingebauter Capture-Exporter (tcpdump) für Netze ohne NetFlow-fähigen Router