【发布时间】:2013-10-29 03:03:35
【问题描述】:
nfcapd 守护程序捕获的 NetFlow 转储很少。是否有可能将它们转换为 .pcap 格式,以便我可以用我的软件分析它们?
【问题讨论】:
nfcapd 守护程序捕获的 NetFlow 转储很少。是否有可能将它们转换为 .pcap 格式,以便我可以用我的软件分析它们?
【问题讨论】:
基本上没有;数据包中的大部分信息都会丢失,包括整个有效载荷。 NetFlow 总结了给定会话中所有数据包的标头信息:它可能是十几个或数千个。 NetFlow 转储(我记得)也不包括部分更新。因此,您可以采用一种方式(从 pcap 转换为 NetFlow),但不能采用另一种方式。
也就是说,如果您分析所需的只是第一个数据包的 IP 标头,那么您可能会伪造一些东西。但我不知道有什么工具可以做到这一点。
【讨论】: