Фильтр отображения tshark не работает при записи пакетов в внешний файл

Я новичок в tshark. Я хочу захватить некоторые данные IPP, используя wireshark

для этого я использую следующую команду терминала tshark

 tshark -i 3 -a duration:20 -Y "ipp contains 02:00:00" -T pdml > gggggg.xml

В приведенной выше команде я устанавливаю продолжительность 20 секунд, после чего выполнение tshark автоматически останавливается и создается файл xml.

он работает нормально нормально

Но в некоторых ситуациях есть задержка в получении 'ipp' данных, и через 20 секунд захват ташарка останавливается. Из-за этого я не могу захватить данные. Он завершается через 20 секунд. когда я увеличу временную задержку, я получу полные данные в виде XML-файла. Я ищу другие параметры, такие как установка размера файла и, когда размер файла достигает определенного kb остановки tshark. Для этого я изменил команду tshark как

tshark -i 3 -Y "ipp contains 02:00:00" -b filesize:100 -b files:1 -l -w some.txt -T pdml > gggggg.xml

я получаю сообщение об ошибке

 tshark: Display filters aren't supported when capturing and saving the captured packets.

Как я могу создать файл xml с и, когда размер файла достигает определенного Kbs, остановить выполнение tshark. Также мне нужно использовать тип фильтра как "ipp contains 02:00:00" (он будет выводить только данные пакетов ipp в виде xml)


person Psl    schedule 24.02.2015    source источник


Ответы (1)


В Wireshark/TShark есть два типа фильтров с разным синтаксисом: фильтры захвата и фильтры отображения. Для вашей ситуации вы можете установить фильтр захвата, сохраняющий только пакеты TCP или UDP, идущие на порт 631 (IPP):

dst port 631

Чтобы ограничить размер файла захвата, справочная страница говорит:

-a ‹ зафиксировать условие автоостановки >

Укажите критерий, указывающий, когда TShark должен прекратить запись в файл захвата. Критерий имеет форму тест:значение, где тест является одним из:

размер файла:значение Остановить запись в файл захвата после того, как он достигнет размера значения, равного килобайтам.

Таким образом, для максимального размера файла 1 МБ с выводом xml и фильтром захвата на порту назначения 631 (IPP) ваша команда будет выглядеть так:

tshark -i eth0 -f "dst port 631" -a filesize:1024 -T pdml -w ipp.xml
person Ortomala Lokni    schedule 13.08.2015