我想将一些PCAP跟踪转换为Netflow格式,以便使用netflow工具进一步分析。有没有办法做到这一点?将PCAP跟踪转换为NetFlow格式
具体来说,我想用“流出口”的工具,以便从网流痕迹提取所关注的一些领域如下:
$ flow-export -f2 -mUNIX_SECS,SYSUPTIME,DPKTS,DOCTETS < mynetflow.trace
在这种情况下,mynetflow.trace文件采取使用下列命令转换PCAP文件:
$ nfcapd -p 12345 -l ./
$ softflowd -n localhost:12345 -r mytrace.pcap
这,产生一个网络流迹,但它不能被流出口正确使用,因为它是不正确的格式。我也尝试将以下命令的输出按如下流程输出:
$ flow-import -V1 -z0 -f0 <mynetflow.trace | flow-export -f2 -mUNIX_SECS,SYSUPTIME,DPKTS,DOCTETS
但第一个命令的输出生成零时间戳。
任何想法?