【问题标题】:Tcpdump saved file is empty even reporting that captured millions of packetTcpdump 保存的文件是空的,甚至报告捕获了数百万个数据包
【发布时间】:2013-03-26 19:21:57
【问题描述】:

我通过使用 ssh 将命令发送到控制 Tcpdump 的 shell 脚本远程捕获服务器接口上的流量。

#!/bin/bash
# Script to Start/Stop TCP
# Usage: ./ControlTCPdump.sh start|stop [filename]

CONSOLE_OUTPUT="tcpdump$( date +%m%d ).console"
HOST_NAME=`hostname`

#Default filename:
if [ "$2" = "" ]; then
    FILENAME="traffic.dmp"
else
    FILENAME=$2
fi

if [ "$1" = start ]; then
    echo $(date) $FILENAME >> $CONSOLE_OUTPUT
    if [ "" = "$(pidof tcpdump)" ]; then
        nohup tcpdump -s 96 -w $FILENAME -i em2 -n tcp > /dev/null &>> $CONSOLE_OUTPUT &
        echo [$HOST_NAME] TCPdump is started\!
    else
        echo [$HOST_NAME] There is runnung process. Kill All\!
        killall -q tcpdump #Quiet, don't talk
        sleep 1
        if [ "" = "$(pidof tcpdump)" ]; then
            echo [$HOST_NAME] Restarting TCPdump...
            nohup tcpdump -s 96 -w $FILENAME -i em2 -n tcp >/dev/null &>> $CONSOLE_OUTPUT &
            echo [$HOST_NAME] TCPdump is started\!
        else
            echo [$HOST_NAME] Error\! Cannot kill them\!
            exit 0
        fi
    fi
else 
    if [ "$1" = stop ]; then
        TD=`pidof tcpdump`
        if [ -n "$TD" ]; then
            kill "$TD"
        fi
        sleep 1
        if [ "" = "$(pidof tcpdump)" ]; then
            echo [$HOST_NAME] TCPdump is stopped\!
        else
            echo [$HOST_NAME] Error\! Cannot kill them\!
            exit 0
        fi        
    else
        echo [$HOST_NAME] Syntax error\!
        exit 0
    fi
fi

报告说它已经捕获了数千个数据包。但是当我看到 tcpdump cap 文件时,它是空的,使用 tcptrace 读取时会出现问题。

...
Mon Mar 25 23:25:48 CET 2013 CapturedTraffic201303252230/Traffic30.dmp
tcpdump: listening on em2, link-type EN10MB (Ethernet), capture size
96 bytes 1403831 packets captured 1403831 packets received by filter 0
packets dropped by kernel Mon Mar 25 23:27:28 CET 2013

CapturedTraffic201303252230/Traffic31.dmp tcpdump: listening on em2,
link-type EN10MB (Ethernet), capture size 96 bytes 1378692 packets
captured 1378692 packets received by filter 0 packets dropped by
kernel
...

现象是这样的(我用“ls -l”查看文件大小):

...
-rw-r--r--. 1 root root 105206180 Mar 25 16:37 Traffic05.dmp
-rw-r--r--. 1 root root 117855276 Mar 25 16:39 Traffic06.dmp
-rw-r--r--. 1 root root 109911288 Mar 25 16:40 Traffic07.dmp
-rw-r--r--. 1 root root 121505444 Mar 25 16:42 Traffic08.dmp
-rw-r--r--. 1 root root 110303300 Mar 25 16:43 Traffic09.dmp
-rw-r--r--. 1 root root 120444026 Mar 25 16:45 Traffic10.dmp
-rw-r--r--. 1 root root  98545664 Mar 25 16:46 Traffic11.dmp
-rw-r--r--. 1 root root         0 Mar 25 16:48 Traffic12.dmp
-rw-r--r--. 1 root root         0 Mar 25 16:50 Traffic13.dmp
-rw-r--r--. 1 root root         0 Mar 25 16:51 Traffic14.dmp
-rw-r--r--. 1 root root         0 Mar 25 16:53 Traffic15.dmp
-rw-r--r--. 1 root root         0 Mar 25 16:54 Traffic16.dmp
...

有时有效,有时无效。以前有人遇到过这种问题吗?非常感谢你帮助我。

【问题讨论】:

  • 磁盘已满但 tcpdump 没有告诉我。我换成 tshark,它告诉我没有空间了。非常感谢。

标签: linux bash shell tcpdump


【解决方案1】:

我试过你的脚本,有几点(与你的问题无关)。

  • 您分配HOSTNAME(顺便说一下,默认情况下已设置)并且您始终使用 HOST_NAME。也许您想改为设置HOST_NAME

  • 脚本的最后一个else 应该是fi

也就是说,当文件达到一定大小(也称为缓冲区)时,它们会被写入磁盘。您可以强制与sync 同步。示例:

# ls -al
total 16
drwxr-xr-x 2 root     root  4096 Mar 26 10:51 .
drwxr-xr-x 5 elisiano users 4096 Mar 26 10:43 ..
-rwxr-xr-x 1 elisiano users 1327 Mar 26 10:49 ControlTCPdump.sh
-rw-r--r-- 1 root     root   119 Mar 26 10:51 tcpdump0326.console
-rw-r--r-- 1 root     root     0 Mar 26 10:51 traffic.dmp
[root@pc-elisiano /home/elisiano/Projects/ctcpd ]# ls -al
total 16
drwxr-xr-x 2 root     root  4096 Mar 26 10:51 .
drwxr-xr-x 5 elisiano users 4096 Mar 26 10:43 ..
-rwxr-xr-x 1 elisiano users 1327 Mar 26 10:49 ControlTCPdump.sh
-rw-r--r-- 1 root     root   119 Mar 26 10:51 tcpdump0326.console
-rw-r--r-- 1 root     root     0 Mar 26 10:51 traffic.dmp
# sync
# ls -al
total 24
drwxr-xr-x 2 root     root  4096 Mar 26 10:51 .
drwxr-xr-x 5 elisiano xbmc  4096 Mar 26 10:43 ..
-rwxr-xr-x 1 elisiano users 1327 Mar 26 10:49 ControlTCPdump.sh
-rw-r--r-- 1 root     root   119 Mar 26 10:51 tcpdump0326.console
-rw-r--r-- 1 root     root  8192 Mar 26 10:51 traffic.dmp

您能否粘贴一次它不起作用的控制台输出的输出?

另外,您是否达到了文件系统的文件大小限制?

要调试它,您可以在终端多路复用器(例如 screen 或 tmux)中使用您的 tcpdump 并让它在那里运行(即使您分离会话)。这样(当您重新附加会话时)您可以看到任何其他输出。

【讨论】:

  • 谢谢佩特里尼。我复制缺少最后一部分的 shell 脚本。文件大小最多为 150MB,我认为这不会造成任何问题。我的最大带宽是 1Gbs,在 60 秒的时间内发送的每个数据包只占用 96 个字节。它肯定不能超过 150MB。
  • 问题中间的代码是它不起作用时的控制台输出。它总是报告它已经捕获了大量的数据包,但是当我看到 cap 文件时,它的大小为 0 字节。
  • 你搞错了sync命令的意思。它将块缓冲区缓存写入磁盘,而不是将应用程序本地缓冲区写入文件描述符。
猜你喜欢
  • 2012-09-28
  • 1970-01-01
  • 2017-02-15
  • 1970-01-01
  • 2014-02-24
  • 2012-04-14
  • 2020-09-16
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多