> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flashduty.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Flowmon ADS 告警集成

> Flowmon ADS 通过邮件报告发送检测到的网络异常事件，使用 Flashduty 的邮件集成把每个事件接入为一条告警。

Flowmon ADS（Anomaly Detection System）检测到网络异常事件后，可以通过邮件报告发送。Flashduty 的 [邮件集成](/zh/on-call/integration/alert-integration/alert-sources/email) 可以接收这些邮件，因此不需要单独的 Flowmon ADS 集成：在 Flashduty 创建邮件集成，把它的邮件地址加为 Flowmon ADS 邮件报告的收件人，每封单事件邮件生成一条 Flashduty 告警。

<div className="hide">
  ## 在 Flashduty On-call

  ***

  您可通过以下两种方式获取集成邮件地址，任选其一即可。**集成类型都选择邮件 Email**，不是 Flowmon ADS。

  ### 使用专属集成

  1. 进入 Flashduty 控制台，选择 **协作空间**，打开一个协作空间
  2. 选择 **配置** → **集成数据** → **专属集成**，点击 **新增一个集成**
  3. 选择 **邮件 Email**，点击 **保存**
  4. 打开生成的集成卡片，复制 **邮件地址**，再按下文配置

  ### 使用共享集成

  1. 进入 Flashduty 控制台，选择 **集成中心 → 告警事件**
  2. 选择 **邮件 Email**，填写集成名称，复制 **邮箱地址**
  3. 按下文配置
  4. 配置默认路由并选择协作空间，点击 **保存**
</div>

## 在 Flowmon ADS 中配置

***

1. 在 Flowmon ADS 的 **Event Response** 中打开 **Email notifications**，新建一个邮件报告。每个邮件报告绑定且只能绑定一个视角（perspective）
2. 点击 **Add new email**，添加 Flashduty 邮件集成的地址作为收件人
3. 报告格式选择 **email per event**（每个事件一封邮件）。该格式每封邮件只描述一个事件，官方说明它专用于自动化处理；汇总格式（Full、Compact、Extra compact）会把一段时间内的多个事件合并成一封，在 Flashduty 中只会变成一条告警
4. 通过 **Minimal priority to be reported** 设置要发送的最低事件优先级，并把报告设为 active 状态

Flowmon ADS 按优先级决定发送时机：CRITICAL 在处理完流数据后立即发送，HIGH、MEDIUM、LOW、INFORMATION 分别按每小时、每 6 小时、每天、每周汇总发送。要让事件及时进入 Flashduty，请只对需要及时处理的优先级使用该报告。

单事件邮件正文包含以下字段：

| 字段 | 含义 |
| :- | :- |
| `ID` | 事件的唯一标识 |
| `Category` | 检测方法的代码 |
| `Type` | 检测方法的名称 |
| `Perspective` | 报告所绑定的视角名称 |
| `Severity` | 事件的优先级 |
| `Time` | 事件开始时间（UTC 或 Flowmon 设备本地时间，取决于报告设置） |
| `Protocol` | 事件相关的协议，可能为空 |
| `Source` | 源 IP 地址 |
| `Target IPs` | 前 10 个目标 IP 地址 |
| `Ports involved` | 事件相关的端口号，可能为空 |

## 在 Flashduty 中配置推送模式

***

保持邮件集成默认的推送模式，即每封邮件都新建一条告警：告警标题是邮件标题，告警描述是邮件正文，其中包含上表字段。每个 Flowmon ADS 事件只发一封邮件，事件之间不需要合并，因此不需要配置规则。

## 限制

***

* **没有恢复邮件**：Flowmon ADS 的事件是一次性通知，不会发送恢复邮件，告警不会自动关闭。请在接收该集成的协作空间开启 [超时自动关闭](/zh/on-call/channel/create-edit)，建议 24 小时。
* **严重程度**：告警在 Flashduty 中显示的集成类型是邮件 Email；严重程度统一为 Warning，事件优先级在正文的 `Severity` 字段中。可以通过 [告警处理 Pipeline](/zh/on-call/integration/alert-integration/alert-pipelines) 调整。
* **RT 格式**：Flowmon ADS 的 RT 邮件格式会把同一 IP 的同类事件合并成一封邮件（单事件格式不会），本页不使用该格式。
