Tôi muốn chuyển đổi một số dấu vết PCAP sang định dạng Netflow để phân tích thêm với các công cụ netflow. Có cách nào để làm điều đó?Chuyển đổi theo dõi PCAP sang định dạng NetFlow
Cụ thể, tôi muốn sử dụng "dòng chảy xuất khẩu" công cụ để trích xuất một số lĩnh vực quan tâm từ một dấu vết NetFlow như sau:
$ flow-export -f2 -mUNIX_SECS,SYSUPTIME,DPKTS,DOCTETS < mynetflow.trace
Trong trường hợp này, các tập tin mynetflow.trace được thực hiện bởi chuyển đổi một tập tin pcap sử dụng các lệnh sau:
$ nfcapd -p 12345 -l ./
$ softflowd -n localhost:12345 -r mytrace.pcap
này, tạo ra một dấu vết NetFlow nhưng nó không thể được sử dụng bởi dòng chảy xuất khẩu một cách chính xác, vì nó không có trong định dạng phù hợp. Tôi cũng cố gắng kết nối đầu ra của lệnh sau để lưu chuyển luồng như sau:
nhưng đầu ra của lệnh đầu tiên tạo ra dấu thời gian bằng không.
Bất kỳ ý tưởng nào?