PCAPNG vs PCAP : pourquoi les métadonnées d'interface et la résolution d'horodatage sont importantes

Une explication pratique de PCAPNG par rapport à PCAP pour les ingénieurs qui ont besoin de capturer des métadonnées, une résolution d'horodatage et des preuves de paquets reproductibles.

PCAP, PCAPNG, métadonnées, horodatages

Les ingénieurs traitent souvent « .pcap » et « .pcapng » comme des fichiers de capture de paquets interchangeables. Ils sont liés, mais ce ne sont pas les mêmes. L'ancien format PCAP est simple et largement pris en charge. PCAPNG peut transporter des métadonnées plus riches telles que des informations d'interface, la résolution d'horodatage, des commentaires et le contexte de capture.

Pour une visualisation de routine, la différence n’a peut-être pas d’importance. Pour la réparation, la réécriture, le transfert de preuves et l’analyse multi-interface, cela peut être très important.

Ce que le PCAP classique vous offre

Le PCAP classique est simple :

  • en-tête global
  • type de lien
  • enregistrements de paquets
  • timestamp
  • longueur capturée
  • longueur originale
  • octets de paquets

Cette simplicité est une force. De nombreux outils peuvent le lire. C’est facile à inspecter. C'est souvent suffisant lorsque la capture a une seule interface, un seul type de lien et aucun besoin de contexte supplémentaire.

Mais la simplicité signifie également que des preuves importantes peuvent résider en dehors du fichier : nom de l'interface, filtre de capture, système d'exploitation, hypothèses de résolution d'horodatage et commentaires sur la raison pour laquelle la capture a été effectuée.

Ce que PCAPNG ajoute

PCAPNG prend en charge une structure basée sur des blocs. Selon l'auteur, cela peut inclure :

  • métadonnées de section
  • description des interfaces
  • résolution d'horodatage par interface
  • noms et descriptions des interfaces
  • commentaires du paquet
  • capturer des statistiques
  • plusieurs interfaces
  • champs d'options plus riches

Cela peut être utile lors du diagnostic de cas complexes. Si une capture inclut du trafic provenant de plusieurs interfaces, savoir quel paquet provient de quelle interface n’est pas facultatif. Si la résolution de l’horodatage diffère, l’analyse temporelle peut changer.

Pourquoi les métadonnées sont importantes dans les flux de travail chirurgicaux

Lors de la réparation ou de la réécriture des captures de paquets, les métadonnées font partie des preuves. Une conversion de PCAPNG en PCAP peut supprimer un contexte utile. Une conversion de PCAP en PCAPNG peut ajouter de la structure mais ne peut pas récupérer comme par magie des métadonnées qui n'ont jamais existé.

Avant de convertir, demandez :

  • la capture a-t-elle plusieurs interfaces ?
  • les noms d'interface sont-ils importants ?
  • des commentaires ou des statistiques sont-ils nécessaires ?
  • la résolution de l'horodatage est-elle connue ?
  • les outils en aval nécessitent-ils un PCAP classique ?
  • la conversion changera-t-elle la façon dont le timing est interprété ?

La bonne réponse pourrait être « garder PCAPNG ». Il peut également s'agir d'"exporter une copie PCAP pour des raisons de compatibilité, mais de conserver l'original".

La résolution de l'horodatage est facile à manquer

L'analyse temporelle dépend de la résolution. Une capture qui enregistre des microsecondes et une capture qui enregistre des nanosecondes peuvent se ressembler dans une interface utilisateur tout en ayant une précision différente. PCAPNG peut rendre explicite la résolution d'horodatage par interface. Le PCAP classique a des hypothèses plus limitées selon la variante.

Si vous déboguez la latence, le timing de retransmission, la gigue ou les écarts entre les requêtes et les réponses, la sémantique de l'horodatage doit être enregistrée avant toute modification.

La place de la chirurgie PCAP

La chirurgie PCAP devrait traiter la conversion de format et la préservation des métadonnées comme des opérations fondées sur des données probantes. Le but n’est pas de cacher la complexité. Le but est de préciser ce que contient la capture et ce qui serait perdu ou modifié par une modification.

Pour un rapport axé sur le format, les résultats utiles incluent :

  • format d'entrée
  • type de lien
  • nombre de paquets
  • résolution d'horodatage
  • métadonnées de l'interface si disponibles
  • format de sortie
  • métadonnées conservées ou supprimées
  • raison de la conversion

Cela donne aux ingénieurs de protocole l’assurance qu’un fichier a été transformé délibérément.

Si votre requête est "pcapng vs pcap" ou "convertir pcapng en pcap", la réponse ne doit pas s'arrêter à l'extension de fichier. Demandez quelles preuves doivent survivre à la conversion.