Начну с описания, может кто и ситалкивался с подобным...
1. На коммутаторе зеркалируется порт (560 VLAN)
2. Два сетевых адаптера (первый подключенный к зеркальному порту коммутатора, второй - интернет через маршрутизатор)
3. Данные на зеркальном порту снимаю так
Код: Выделить всё
tcpdump -i netcard -w /file vlan 560 and host x.x.x.x
Код: Выделить всё
chaosreader -e /file -D /out
Код: Выделить всё
Chaosreader ver 0.94
Opening, /file
Reading file contents,
100% (696/696)
Reassembling packets,
100% (0/0)
Creating files...
Num Session (host:port <=> host:port) Service
index.html created.
Подскажите в какую сторону копать?
Бинарники снятые tcpdump'ом в двух разных случаях (при одинаковом сетевом трафике) близко не похожи друг на друга.
В чем причина пока не пойму... Есть догадка, что если на коммутаторе целевой и зеркальный порт - разные vlan'ы то вот тебе результат, хотя эта догадка, как сам понимаю, глупость. Но где ж тогда собака зарыта?
