← Cloudflare One / cloudflare-one / insights / network-visibility / diagnostics
Zachytávání paketů
Zachytávání paketů zaznamenává síťový provoz procházející sítí Cloudflare, abyste mohli analyzovat jednotlivé pakety pro řešení problémů nebo bezpečnostní šetření. Výstup je obsažen v jednom nebo více souborech ve formátu PCAP, které můžete otevřít v nástrojích jako Wireshark ↗.
Existují dva typy zachytávání:
- Ukázka zachycení dotazují historická data provozu, která už prošla sítí Cloudflare. Dokončí se okamžitě a lze je stáhnout přímo z API nebo z dashboardu Cloudflare.
- Full zachycení aktivně sledují nový provoz odpovídající vašim filtrům a zapisují kompletní data paketů do cloudového úložného bucketu, který vlastníte. Než spustíte úplné zachycení, musíte nejprve nakonfigurovat bucket.
Odeslat požadavek na zachytávání paketů
V současné době platí, že když je vyžádáno zachycení paketů, zachytí se pakety procházející globální sítí Cloudflare přes systém Magic Transit. Výchozí pole API pro toto je "system": "magic-transit", a to jak pro požadavek, tak pro odpověď.
Limity zachytávání paketů
Ukázkové a úplné
time_limit: Minimální hodnota je1sekunda a maximální hodnota je300sekund.packet_limit: Minimální hodnota je1paket a maximální hodnota je10000pakety.
Full
byte_limit: Minimální hodnota je1bajt a maximální hodnota je1000000000bajtů (1 GB).
-
V dashboardu Cloudflare přejděte na Stav sítě stránce.
Přejděte na Stav sítě ↗ -
Přejděte na Diagnostika kartě.
-
V Zachytávání síťových paketů, vyberte Spustit zachycení.
-
Zvolte typ zachycení, které chcete provést, a vyberte Next.
-
Vyplňte povinná pole pro zahájení zachytávání a poté vyberte Spustit.
Zachytávání síťových paketů stránka zobrazuje seznam zachycení.
API PCAPs vyžaduje obojí: system a type aby bylo možné zahájit zachycení. PCAP má system je produkt nebo logický subsystém, kde se zachycují pakety, a PCAP má type určuje, jak se ze zachycených paketů sestaví soubor PCAP.
V současné době můžete odeslat pouze jeden požadavek collect za minutu pro vzorové soubory PCAP a najednou můžete mít spuštěný nebo čekající pouze jeden úplný soubor PCAP.
Úplný PCAP
U úplných požadavků PCAP najdete požadované parametry na Vytvořit úplné požadavky PCAP. Mějte na paměti, že úplné zachycení paketů vyžaduje o dva parametry více než vzorky paketů.
Endpoint úplného požadavku PCAP obsahuje také volitelná pole, pomocí kterých můžete omezit počet zachycených paketů. Požadavky na úplné i vzorkové zachycení paketů obsahují volitelné filter_v1 parametr, který můžete použít například k filtrování paketů podle IPv4 Source address. Úplný seznam možností filtrování naleznete v Referenční dokumentace API.
Ponechte filter_v1 prázdné, aby se shromažďovaly všechny pakety bez jakéhokoli filtrování.
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"filter_v1": {},
"time_limit": 300,
"packet_limit": 10000,
"byte_limit": 100000000,
"type": "full",
"colo": "ORD",
"system": "magic-transit",
"destination_conf": "${BUCKET}"
}'Dokud sběr probíhá, odpověď vrací status pole jako pending. Před stažením souboru musíte počkat, až se dokončí sběr dat PCAP. Jakmile je PCAP připraven ke stažení, stav se změní na success.
{
"result": {
"id": "7d7c88382f0b4d5daa9587aa45a1a877",
"submitted": "2022-06-02T18:38:22.269047Z",
"filter_v1": {},
"time_limit": 300,
"status": "pending",
"type": "full",
"system": "magic-transit",
"packet_limit": 10000,
"byte_limit": 100000000,
"colo": "ORD",
"destination_conf": "gs://<bucket-name>" // Ensure you use a bucket that you created and registered in the Cloudflare dashboard
},
"success": true,
"errors": [],
"messages": []
}Ukázkový PCAP
Chcete-li vytvořit ukázkový požadavek PCAP, odešlete tělo JSON s požadovaným parametrem uvedeným na Vytvořit ukázkový požadavek PCAP.
Ponechte filter_v1 prázdné, aby se shromažďovaly všechny pakety bez jakéhokoli filtrování.
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"filter_v1": {
"source_address": "1.2.3.4",
"source_port": 123,
"destination_address": "5.6.7.8",
"destination_port": 80,
"protocol": 6
},
"time_limit": 300,
"packet_limit": 10000,
"type": "simple",
"system": "magic-transit"
}'Odpověď je tělo JSON, které obsahuje podrobnosti o úloze provádějící sestavení zachycení paketů. Odpověď obsahuje jedinečný identifikátor požadavku na zachycení paketů spolu s podrobnostmi odeslanými v požadavku.
{
"result": {
"id": "6d1f0aac13cd40e3900d29f5dd0e8a2b",
"submitted": "2021-12-20T17:29:20.641845Z",
"filter_v1": {
"source_address": "1.2.3.4",
"source_port": 123,
"destination_address": "5.6.7.8",
"destination_port": 80,
"protocol": 6
},
"time_limit": 60,
"status": "pending",
"packets_remaining": 0,
"type": "simple",
"system": "magic-transit"
},
"success": true,
"errors": [],
"messages": []
}Zkontrolujte stav zachytávání paketů
- V Cloudflare dashboardu přejděte na Stav sítě ↗.
- Přejděte na Diagnostika kartě.
- Najděte svůj záznam v části Zachytávání síťových paketů.
Chcete-li zkontrolovat stav běžící úlohy, odešlete požadavek na endpoint a uveďte identifikátor PCAP. Identifikátor PCAP je vrácen v odpovědi na požadavek na shromáždění (collect), jak je uvedeno v předchozím kroku.
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps/{pcap_id} \
--header 'X-Auth-Email: <EMAIL>' \
--header 'X-Auth-Key: <API_KEY>'Odpověď bude podobná té, kterou obdržíte při vyžádání kolekce PCAP.
{
"result": {
"id": "6d1f0aac13cd40e3900d29f5dd0e8a2b",
"submitted": "2021-12-20T17:29:20.641845Z",
"filter_v1": {
"source_address": "1.2.3.4",
"source_port": 123,
"destination_address": "5.6.7.8",
"destination_port": 80,
"protocol": 6
},
"time_limit": 120,
"status": "success",
"packets_remaining": 0,
"type": "simple",
"system": "magic-transit"
},
"success": true,
"errors": [],
"messages": []
}Stav zachytávání zobrazuje jednu z následujících možností:
- Dokončit (API:
success): zachytávání je dokončené a soubor je připravený ke stažení. - In progress (API:
pending): pakety byly zachyceny, ale soubor PCAP se stále sestavuje. - Selhání: Zachycení se nezdařilo. U úplných zachycení ověřte, že je váš bucket správně nakonfigurovaný a že k němu má Cloudflare přístup pro zápis. U vzorových zachycení ověřte konfiguraci filtru.
Stáhnout zachycené pakety
Jakmile se váš požadavek zpracuje, budete si moci stáhnout zachycené pakety.
- V Cloudflare One ↗ dashboard přejděte na Viditelnost sítě > Diagnostika.
- V Zachytávání paketů, vyberte Spustit zachycení.
- Najděte zachycení paketů, které chcete stáhnout, a vyberte Stáhnout.
Zachytávání paketů je k dispozici ke stažení, když je Stav zobrazuje Úspěch.
Úplné zachytávání může u jednoho zachytávání vytvořit více souborů PCAP, protože zachytávání může probíhat na více strojích v datovém centru. Pro sloučení do jednoho souboru pro analýzu si přečtěte Dokumentace nástroje mergecap z Wireshark ↗.
Úplné soubory PCAP
Chcete-li získat úplné soubory PCAP, stáhněte je z bucketu uvedeného v destination_conf poté, co je stav PCAP success. Můžete najít více souborů s názvem pcap_<pcap_id>.pcap na zachycení, protože zachycení mohou probíhat na více počítačích.
Ukázkové soubory PCAP
Jakmile je sběr ukázkového PCAP dokončen, můžete PCAP stáhnout zadáním dříve použitého identifikátoru PCAP.
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps/{pcap_id}/download \
--header 'X-Auth-Email: <EMAIL>' \
--header 'X-Auth-Key: <API_KEY>' \
--output download.pcapSeznam zachycení paketů
-
V dashboardu Cloudflare přejděte na Stav sítě stránce.
Přejděte na Stav sítě ↗ -
Přejděte na Diagnostika kartě.
Seznam zachycení paketů přiřazených k vašemu účtu se zobrazí pod Zachytávání síťových paketů.
Chcete-li zobrazit seznam odeslaných požadavků, použijte následující příkaz:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/pcaps \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"Odpověď vrací pole, které obsahuje až 50 odeslaných požadavků, včetně dokončených i probíhajících požadavků.
{
"result": [
{
"id": "43adab5adeca4dab9c51f4b7f70f2ec3",
"submitted": "2021-12-15T03:04:09.277394Z",
"filter_v1": {},
"time_limit": 120,
"status": "success",
"packets_remaining": 0,
"type": "simple",
"system": "magic-transit"
}
],
"success": true,
"errors": [],
"messages": []
}