А как снять трафик с радиоинтерфейса?
А как снять трафик с радиоинтерфейса?
Хочу снимать трафик с интерфейса радиокарточки (Cisco Aironet).
Однако любой коллектор (ipcad, ndsad, даже tcpdump) тут же вешает интерфейс. Из-за структуры сети кроме как с этого интерфейса снимать трафик негде. Что делать? вводить дополнительный шлюз?
Однако любой коллектор (ipcad, ndsad, даже tcpdump) тут же вешает интерфейс. Из-за структуры сети кроме как с этого интерфейса снимать трафик негде. Что делать? вводить дополнительный шлюз?
Делаем:
iptables -A INPUT -j ULOG
iptables -A FORWARD -j ULOG
iptables -A OUTPUT -j ULOG
Далее в конфиге ipcad прописываем:
...
interface ulog group 1;
...
Конечно, эта схема чревата потерей некоторых пакетов (не потерей при передаче, а потерей при обсчете), но вариант с применением pq у меня не завелся.
iptables -A INPUT -j ULOG
iptables -A FORWARD -j ULOG
iptables -A OUTPUT -j ULOG
Далее в конфиге ipcad прописываем:
...
interface ulog group 1;
...
Конечно, эта схема чревата потерей некоторых пакетов (не потерей при передаче, а потерей при обсчете), но вариант с применением pq у меня не завелся.
-
- Сообщения: 309
- Зарегистрирован: Сб апр 16, 2005 11:44
Нет, По-сути ipcad ничегошеньки не знает про какой-то там iptables/netfilter, строкой "interface ulog group 1;" ему просто указали, откуда можно брать данные. А уж в ulog может писать кто угодно (в приведенном мной случае этим занимается ядро, в соотвествии с указанными ему правилами)SergKz писал(а):интересно.... в ipcad в качестве интерфейса можно вписывать действия iptables? не знал. надо попробовать. или только ULOG ? а свои ?
-
- Сообщения: 309
- Зарегистрирован: Сб апр 16, 2005 11:44
SergKz писал(а):to Wishmaster:
а вот что интересно - если ipcad'y написать просто
interface eth2;
(где под eth2 стоит карточка Aironet или Z-Com)
как после запуска ipcad этот самый eth2 тут же виснет - прекращает пересылать через себя что бы то ни было.
Код: Выделить всё
#
# interface <iface> [ promisc ] [ input-only ]
# [ netflow-sampled ] [ netflow-disable ]
# [ filter "<pcap_filter>" ] ;
у меня нормально работала cisco aironet с ipcad'ом в этом режиме...
А разве оно работает под линуксом? режим input-only в смысле? кажется в ipcad это было только для FreeBSD реализовано.попробуй использовать режим "input only"
у меня нормально работала cisco aironet с ipcad'ом в этом режиме...
И кстати - мне же нужно снимать ИСХОДЯЩИЙ с интерфейса трафик а не только входящий.