Я хотел бы преобразовать некоторые трассировки PCAP в формат Netflow для дальнейшего анализа с помощью инструментов netflow. Есть ли способ это сделать?
В частности, я хочу использовать инструмент «экспорт потока», чтобы извлечь некоторые интересующие поля из трассировки сетевого потока следующим образом:
$ flow-export -f2 -mUNIX_SECS,SYSUPTIME,DPKTS,DOCTETS < mynetflow.trace
В этом случае файл mynetflow.trace берется путем преобразования файла PCAP с использованием следующие команды:
$ nfcapd -p 12345 -l ./
$ softflowd -n localhost:12345 -r mytrace.pcap
Это генерирует трассировку сетевого потока, но ее нельзя правильно использовать при экспорте потока, так как она имеет неправильный формат. Я также попытался передать вывод следующей команды по конвейеру для экспорта потока следующим образом:
$ flow-import -V1 -z0 -f0 <mynetflow.trace | flow-export -f2 -mUNIX_SECS,SYSUPTIME,DPKTS,DOCTETS
, но вывод первой команды генерировал нулевые отметки времени.
Есть идеи?