【问题标题】:Converting NFLOG pcap to Ethernet pcap将 NFLOG pcap 转换为以太网 pcap
【发布时间】:2014-03-26 13:16:30
【问题描述】:

我需要嗅探特定 linux 用户 (UID) 的流量。我正在使用 iptables/NFLOG (http://wiki.wireshark.org/CaptureSetup/NFLOG) 来做这件事,效果很好。

我的问题是 NFLOG 将 pcap 封装更改为“NFLOG”(来自“以太网”),一些工具(如 tcpflow)无法再读取它。

我的问题是:是否可以将这样的 pcap 转换为“老式”pcap 文件?

【问题讨论】:

    标签: linux networking iptables tcpdump


    【解决方案1】:

    我遇到了一个相关的问题。这是我的解决方案:https://unix.stackexchange.com/a/527940/346609

    我使用 NFQUEUE+tcpdump 从 iptables 捕获数据包,而不是使用 NFLOG+tcpdump。在这种情况下,结果转储中的数据包只是原始 ip 数据包,也就是说,它们根本没有链路层标头。我意识到这并不是您想要的,因为您希望转储中存在以太网标头。但是,转储文件至少要小得多,并且您不需要彻底检查所有转储(可能长达千兆字节)并删除 NFLOG 标头。与 NFLOG 不同,NFQUEUE 也没有 TCP 校验和问题(链接也描述了该问题)。

    【讨论】:

      猜你喜欢
      • 2013-04-15
      • 1970-01-01
      • 1970-01-01
      • 2013-08-02
      • 1970-01-01
      • 2021-07-29
      • 1970-01-01
      • 1970-01-01
      • 2016-10-19
      相关资源
      最近更新 更多