首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >将NFLOG pcap转换为以太网pcap

将NFLOG pcap转换为以太网pcap
EN

Stack Overflow用户
提问于 2014-02-25 01:51:13
回答 1查看 731关注 0票数 6

我需要嗅探特定linux用户(UID)的流量。我正在使用iptables/NFLOG (http://wiki.wireshark.org/CaptureSetup/NFLOG)来做这件事,它工作得很好。

我的问题是,NFLOG将pcap封装更改为"NFLOG“(从"Ethernet"),并且一些工具(如tcpflow)无法再读取它。

我的问题是:有没有可能把这样的pcap转换成“老式”的pcap文件?

EN

回答 1

Stack Overflow用户

发布于 2019-07-02 06:56:26

我遇到了一个相关的问题。这是我的解决方案:https://unix.stackexchange.com/a/527940/346609

我使用NFQUEUE+tcpdump而不是NFLOG+tcpdump从iptables捕获数据包。在这种情况下,结果转储中的数据包只是原始ip数据包,也就是说,它们根本没有链路层报头。我意识到这并不是您想要的,因为您希望在转储中出现以太网报头。但是,转储文件至少要小得多,您不需要遍历所有转储(可能有几go长)并删除NFLOG标头。与NFLOG相反,NFQUEUE也不存在TCP校验和问题(该问题也由链接描述)。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/21995173

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档