是否有可能根据 tcp 连接时间(连接持续时间)过滤 tcpdump(实时或创建转储后)?
我正在记录 http json rpc 流量。我只想记录长度超过 1000 毫秒的连接。
在wireshark中,菜单->统计->对话(TCP选项卡)中有工具,我可以按“持续时间”排序。但我想记录(或过滤)之前的长期连接(而不是在wireshark中)。
在伪命令中,我想做这样的事情:
tcpdump -i eth0 port 80 and connectionTime>1000ms -w data.pcap
或录制后:
cat data.pcap | SOMETOOL -connectionTime>1000ms > dataLongConnections.pcap
SOMETOOL 必须将过滤后的数据导出为 Wireshark 能够理解的格式。因为过滤后我想在 Wireshark 中分析该数据。
我怎么能做到这一点?