OpenNetFlow
NetFlow- und IPFIX-Analyzer fürs eigene Netz – wer mit wem wie viel spricht
Screenshots
Einblicke
Bilder per Klick vergrößern
Web-App
Über das Projekt
OpenNetFlow sammelt die Flows, die Router, Switch oder Firewall ohnehin schon exportieren (NetFlow v5, v9 und IPFIX), und zeigt live, wer im Netz mit wem spricht – mit Standort, Provider und dem Dienst dahinter. Dazu kommt eine Angriffserkennung für Portscans, Netz-Sweeps, Bruteforce und SYN-Floods, die auffällige Geräte im eigenen Netz genauso meldet wie Angreifer von außen – per ntfy, Gotify, Discord, Telegram, Matrix oder Webhook. Gespeichert wird in SQLite über das in Node eingebaute node:sqlite: keine nativen Module, kein Build-Schritt. Wer keinen Exporter hat, schneidet mit dem eingebauten Capture-Exporter einfach ein Interface mit.
Funktionen
- Collector für NetFlow v5, v9 und IPFIX über UDP – IPv4 und IPv6
- Live-Dashboard: Durchsatz, Top-Talker, Protokolle, Ports, Länder und Remote-Hosts
- Standort und Provider aus DB-IP Lite (City + ASN) mit monatlichem Auto-Update, Weltkarte ohne Kartendienst
- Anwendungserkennung aus PTR-Name, Provider und Port – mit Kategorien und Drilldown auf die Hosts dahinter
- Gerätenamen für lokale Adressen aus DHCP-Leases (Kea, dnsmasq), /etc/hosts und Tailscale
- Angriffserkennung: Portscans, Netz-Sweeps, Bruteforce auf Login-Dienste, SYN-Floods und auffällige eigene Geräte
- Benachrichtigungen an ntfy, Gotify, Discord, Slack, Telegram, Matrix oder einen eigenen Webhook
- Traffic je Interface, VLAN und VPN-Tunnel, Flow-Tabelle mit Suche, Filtern und CSV-Export
- Prometheus-Metriken, Health-Check und Alarm, wenn keine Flows mehr ankommen
- Eingebauter Capture-Exporter (tcpdump) für Netze ohne NetFlow-fähigen Router