PCAPNG против PCAP: почему важны метаданные интерфейса и разрешение временных меток

Практическое объяснение различий между PCAPNG и PCAP для инженеров, которым требуется захват метаданных, разрешение временных меток и воспроизводимые доказательства пакетов.

PCAP, PCAPNG, метаданные, временные метки

Инженеры часто рассматривают .pcap и .pcapng как взаимозаменяемые файлы захвата пакетов. Они родственны, но это не одно и то же. Старый формат PCAP прост и широко поддерживается. PCAPNG может содержать более обширные метаданные, такие как информация об интерфейсе, разрешение временных меток, комментарии и контекст захвата.

Для обычного просмотра разница может не иметь значения. Для исправления, переписывания, передачи доказательств и многоинтерфейсного анализа это может иметь большое значение.

Что дает вам классический PCAP

Классический PCAP прост:

  • глобальный заголовок
  • тип ссылки
  • записи пакетов
  • timestamp
  • длина захвата
  • исходная длина
  • байты пакета

В этой простоте есть сила. Многие инструменты могут его прочитать. Это легко проверить. Часто бывает достаточно, когда захват имеет один интерфейс, один тип ссылки и нет необходимости в дополнительном контексте.

Но простота также означает, что важные данные могут находиться за пределами файла: имя интерфейса, фильтр захвата, операционная система, предположения о разрешении меток времени и комментарии о том, почему был сделан захват.

Что добавляет PCAPNG

PCAPNG поддерживает блочную структуру. В зависимости от автора он может включать в себя:

  • метаданные раздела
  • описания интерфейсов
  • разрешение временной метки для каждого интерфейса
  • имена и описания интерфейсов
  • комментарии пакета
  • собирать статистику
  • несколько интерфейсов
  • более богатые поля опций

Это может быть полезно при диагностике сложных случаев. Если захват включает в себя трафик от более чем одного интерфейса, знание того, какой пакет пришел с какого интерфейса, не является обязательным. Если разрешение временной метки отличается, временной анализ может измениться.

Почему метаданные важны в хирургических рабочих процессах

При восстановлении или перезаписи перехваченных пакетов метаданные являются частью доказательства. Преобразование из PCAPNG в PCAP может привести к потере полезного контекста. Преобразование из PCAP в PCAPNG может добавить структуру, но не может волшебным образом восстановить метаданные, которых никогда не существовало.

Прежде чем конвертировать, спросите:

  • есть ли у захвата несколько интерфейсов?
  • важны ли имена интерфейсов?
  • нужны ли комментарии или сбор статистики?
  • известно ли разрешение временной метки?
  • Требуют ли последующие инструменты классического PCAP?
  • изменится ли конверсия, как интерпретируется время?

Правильный ответ может быть «сохранить PCAPNG». Это также может быть «экспортируйте копию PCAP для совместимости, но сохраните оригинал».

Разрешение временной метки легко пропустить

Временной анализ зависит от разрешения. Захват, записывающий микросекунды, и захват, записывающий наносекунды, могут выглядеть одинаково в пользовательском интерфейсе, но при этом иметь разную точность. PCAPNG может явно указывать разрешение временных меток для каждого интерфейса. Классический PCAP имеет более ограниченные предположения в зависимости от варианта.

Если вы отлаживаете задержку, время повторной передачи, дрожание или разрывы между запросом и ответом, перед редактированием следует записать семантику временных меток.

Где подходит операция PCAP

PCAP Surgery должна рассматривать преобразование формата и сохранение метаданных как операции, основанные на фактических данных. Цель не в том, чтобы скрыть сложность. Цель состоит в том, чтобы прояснить, что содержит захват, а что будет потеряно или изменено при редактировании.

Для отчета, ориентированного на формат, полезные выходные данные включают в себя:

  • формат ввода
  • тип ссылки
  • количество пакетов
  • разрешение метки времени
  • метаданные интерфейса, если они доступны
  • выходной формат
  • метаданные сохраняются или удаляются
  • причина обращения

Это дает разработчикам протоколов уверенность в том, что файл был преобразован намеренно.

Если ваш запрос «pcapng vs pcap» или «конвертировать pcapng в pcap», ответ не должен ограничиваться расширением файла. Спросите, какие доказательства должны пережить обращение.