Формат файла PCAP не содержит поля, содержащего интерфейс, используемый во время захвата. При этом новый формат файлов PCAP-NG, который в настоящее время используется Wireshark и Tshark, поддерживает его вместе с направлением пакетов.
Существующие функции pcap-ng:
- количество отброшенных пакетов
- аннотации (комментарии)
- локальный IP-адрес
- интерфейс и направление
- имя хоста ‹-> база данных IP-адресов
PcapNg
Похоже, вы записываете с маршрутизатора или брандмауэра, поэтому что-то вроде следующего не сработает.
ip-источник 192.168.1.1
Захват трафика в потоки может быть вариантом, но он все равно не предоставит вам информацию о направлении. Тем не менее, вы сможете легко определить исходный и конечный адреса. Если у вас уже есть pcap, вы можете преобразовать его в формат ARGUS:
argus -r capture.pcap -w capture.argus
ra -nnr capture.argus
Другие инструменты, некоторые с примерами, которые могут легко получить конечные точки/хосты:
ntop -f capture.pcap
tcpprof -nr capture.pcap
Конечные точки
инструменты потока
Вам придется разобрать нужную информацию, но я не думаю, что это слишком большая проблема. Я рекомендую взглянуть на PCAP-NG, если вы не можете работать с этим.
person
jonschipp
schedule
22.01.2013