我想build立一个框,我configuration为客户端计算机的默认网关:
任何人有最好的操作系统和程序使用一些想法? WireShark是第一个想到的。
这是其中的一种情况,你将不得不提供一些额外的细节,才能真正给你一个很好的答案。 在你需要弄清楚的问题中:
在众多可供select的scheme中,这里有一对:
NetFlow或SFlow从路由器/交换机/防火墙获取stream量数据
ntop 为了解决您的问题中的一个特定问题,Wireshark是分析数据包捕获或交互式数据包捕获的好scheme,但为了持续捕获,我可能会考虑使用像dumpcap这样的dumpcap 。 如果我以持续的方式运行它,我发现从cron运行一个特定的时间是最有效的。 在低吞吐量捕获,我可能每小时运行小时捕获(3600秒)。 为了获得更高的吞吐量,我可能每10分钟甚至5或2分钟做一次。 如果你要存储很长时间,你可能想分解在“yyyy / mm / dd”目录下的捕获或类似的东西。
忽略这个观念冒犯了我的敏感性的事实,你是否真的有时间去浏览所有的数据,即使在使用filter之后?
虽然这是微不足道的,你要问什么(在网关设备上运行networking嗅探器/监视器),我真的怀疑这是最好的方法。 使用snort等自定义规则可能更好,它可以监视指定的stream量,并在发生时提醒您。