INTEGRITY Dokumentace

Zachytávání paketů

Zachytávání paketů zaznamenává síťový provoz procházející sítí Cloudflare, abyste mohli analyzovat jednotlivé pakety pro řešení problémů nebo bezpečnostní šetření. Výstup je obsažen v jednom nebo více souborech ve formátu PCAP, které můžete otevřít v nástrojích jako Wireshark.

Existují dva typy zachytávání:

Odeslat požadavek na zachytávání paketů

V současné době platí, že když je vyžádáno zachycení paketů, zachytí se pakety procházející globální sítí Cloudflare přes systém Magic Transit. Výchozí pole API pro toto je "system": "magic-transit", a to jak pro požadavek, tak pro odpověď.

Limity zachytávání paketů

Ukázkové a úplné

Full

  1. V dashboardu Cloudflare přejděte na Stav sítě stránce.

    Přejděte na Stav sítě ↗
  2. Přejděte na Diagnostika kartě.

  3. V Zachytávání síťových paketů, vyberte Spustit zachycení.

  4. Zvolte typ zachycení, které chcete provést, a vyberte Next.

  5. Vyplňte povinná pole pro zahájení zachytávání a poté vyberte Spustit.

Zachytávání síťových paketů stránka zobrazuje seznam zachycení.

API PCAPs vyžaduje obojí: system a type aby bylo možné zahájit zachycení. PCAP má system je produkt nebo logický subsystém, kde se zachycují pakety, a PCAP má type určuje, jak se ze zachycených paketů sestaví soubor PCAP.

V současné době můžete odeslat pouze jeden požadavek collect za minutu pro vzorové soubory PCAP a najednou můžete mít spuštěný nebo čekající pouze jeden úplný soubor PCAP.

Úplný PCAP

U úplných požadavků PCAP najdete požadované parametry na Vytvořit úplné požadavky PCAP. Mějte na paměti, že úplné zachycení paketů vyžaduje o dva parametry více než vzorky paketů.

Endpoint úplného požadavku PCAP obsahuje také volitelná pole, pomocí kterých můžete omezit počet zachycených paketů. Požadavky na úplné i vzorkové zachycení paketů obsahují volitelné filter_v1 parametr, který můžete použít například k filtrování paketů podle IPv4 Source address. Úplný seznam možností filtrování naleznete v Referenční dokumentace API.

Ponechte filter_v1 prázdné, aby se shromažďovaly všechny pakety bez jakéhokoli filtrování.

Příklad požadavku pro úplný PCAP
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "filter_v1": {},
  "time_limit": 300,
  "packet_limit": 10000,
  "byte_limit": 100000000,
  "type": "full",
  "colo": "ORD",
  "system": "magic-transit",
  "destination_conf": "${BUCKET}"
}'

Dokud sběr probíhá, odpověď vrací status pole jako pending. Před stažením souboru musíte počkat, až se dokončí sběr dat PCAP. Jakmile je PCAP připraven ke stažení, stav se změní na success.

Příklad odpovědi pro úplný PCAP
{
	"result": {
		"id": "7d7c88382f0b4d5daa9587aa45a1a877",
		"submitted": "2022-06-02T18:38:22.269047Z",
		"filter_v1": {},
		"time_limit": 300,
		"status": "pending",
		"type": "full",
		"system": "magic-transit",
		"packet_limit": 10000,
		"byte_limit": 100000000,
		"colo": "ORD",
		"destination_conf": "gs://<bucket-name>" // Ensure you use a bucket that you created and registered in the Cloudflare dashboard
	},
	"success": true,
	"errors": [],
	"messages": []
}

Ukázkový PCAP

Chcete-li vytvořit ukázkový požadavek PCAP, odešlete tělo JSON s požadovaným parametrem uvedeným na Vytvořit ukázkový požadavek PCAP.

Ponechte filter_v1 prázdné, aby se shromažďovaly všechny pakety bez jakéhokoli filtrování.

Ukázkový požadavek PCAP
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "filter_v1": {
    "source_address": "1.2.3.4",
    "source_port": 123,
    "destination_address": "5.6.7.8",
    "destination_port": 80,
    "protocol": 6
  },
  "time_limit": 300,
  "packet_limit": 10000,
  "type": "simple",
  "system": "magic-transit"
}'

Odpověď je tělo JSON, které obsahuje podrobnosti o úloze provádějící sestavení zachycení paketů. Odpověď obsahuje jedinečný identifikátor požadavku na zachycení paketů spolu s podrobnostmi odeslanými v požadavku.

Ukázková odpověď PCAP
{
	"result": {
		"id": "6d1f0aac13cd40e3900d29f5dd0e8a2b",
		"submitted": "2021-12-20T17:29:20.641845Z",
		"filter_v1": {
			"source_address": "1.2.3.4",
			"source_port": 123,
			"destination_address": "5.6.7.8",
			"destination_port": 80,
			"protocol": 6
		},
		"time_limit": 60,
		"status": "pending",
		"packets_remaining": 0,
		"type": "simple",
		"system": "magic-transit"
	},
	"success": true,
	"errors": [],
	"messages": []
}

Zkontrolujte stav zachytávání paketů

  1. V Cloudflare dashboardu přejděte na Stav sítě.
  2. Přejděte na Diagnostika kartě.
  3. Najděte svůj záznam v části Zachytávání síťových paketů.

Chcete-li zkontrolovat stav běžící úlohy, odešlete požadavek na endpoint a uveďte identifikátor PCAP. Identifikátor PCAP je vrácen v odpovědi na požadavek na shromáždění (collect), jak je uvedeno v předchozím kroku.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps/{pcap_id} \
--header 'X-Auth-Email: <EMAIL>' \
--header 'X-Auth-Key: <API_KEY>'

Odpověď bude podobná té, kterou obdržíte při vyžádání kolekce PCAP.

Ukázkový výsledek PCAP
{
	"result": {
		"id": "6d1f0aac13cd40e3900d29f5dd0e8a2b",
		"submitted": "2021-12-20T17:29:20.641845Z",
		"filter_v1": {
			"source_address": "1.2.3.4",
			"source_port": 123,
			"destination_address": "5.6.7.8",
			"destination_port": 80,
			"protocol": 6
		},
		"time_limit": 120,
		"status": "success",
		"packets_remaining": 0,
		"type": "simple",
		"system": "magic-transit"
	},
	"success": true,
	"errors": [],
	"messages": []
}

Stav zachytávání zobrazuje jednu z následujících možností:

Stáhnout zachycené pakety

Jakmile se váš požadavek zpracuje, budete si moci stáhnout zachycené pakety.

  1. V Cloudflare One dashboard přejděte na Viditelnost sítě > Diagnostika.
  2. V Zachytávání paketů, vyberte Spustit zachycení.
  3. Najděte zachycení paketů, které chcete stáhnout, a vyberte Stáhnout.

Zachytávání paketů je k dispozici ke stažení, když je Stav zobrazuje Úspěch.

Úplné zachytávání může u jednoho zachytávání vytvořit více souborů PCAP, protože zachytávání může probíhat na více strojích v datovém centru. Pro sloučení do jednoho souboru pro analýzu si přečtěte Dokumentace nástroje mergecap z Wireshark.

Úplné soubory PCAP

Chcete-li získat úplné soubory PCAP, stáhněte je z bucketu uvedeného v destination_conf poté, co je stav PCAP success. Můžete najít více souborů s názvem pcap_<pcap_id>.pcap na zachycení, protože zachycení mohou probíhat na více počítačích.

Ukázkové soubory PCAP

Jakmile je sběr ukázkového PCAP dokončen, můžete PCAP stáhnout zadáním dříve použitého identifikátoru PCAP.

curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps/{pcap_id}/download \
--header 'X-Auth-Email: <EMAIL>' \
--header 'X-Auth-Key: <API_KEY>' \
--output download.pcap

Seznam zachycení paketů

  1. V dashboardu Cloudflare přejděte na Stav sítě stránce.

    Přejděte na Stav sítě ↗
  2. Přejděte na Diagnostika kartě.

Seznam zachycení paketů přiřazených k vašemu účtu se zobrazí pod Zachytávání síťových paketů.

Chcete-li zobrazit seznam odeslaných požadavků, použijte následující příkaz:

Příklad požadavku na seznam
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

Odpověď vrací pole, které obsahuje až 50 odeslaných požadavků, včetně dokončených i probíhajících požadavků.

Příklad odpovědi na seznam
{
	"result": [
		{
			"id": "43adab5adeca4dab9c51f4b7f70f2ec3",
			"submitted": "2021-12-15T03:04:09.277394Z",
			"filter_v1": {},
			"time_limit": 120,
			"status": "success",
			"packets_remaining": 0,
			"type": "simple",
			"system": "magic-transit"
		}
	],
	"success": true,
	"errors": [],
	"messages": []
}