是否可以仅捕获 TCP 流中的前 10k 数据并在捕获时丢弃其余数据?我有大量的 TCP 会话,其中每个会话都以一些元数据开始,然后进行大量的二进制转储。我怀疑流的元数据部分偶尔会出现问题,并希望捕获它以供研究,但没有足够的资源来保留所有批量数据段。
你会如何设置这样的捕获?
我找到了段长度和总重组长度的过滤器,但前者实际上只是数据包大小,而后者不会在每次窗口更新时增加,它为整个流计算一次。也许有一种方法可以计算序列号?我不知道如何在捕获过滤器中做到这一点,即使在 Wireshark 更强大的显示过滤器中也不知道。也许有更好的工具?我在 Linux 机器上工作。