Przejdź do głównej zawartości

Optymalizacja przechwytywania pakietów

Aby ograniczyć obciążenie systemu, warto zoptymalizować sposób przechwytywania pakietów.

Używanie filtrów przechwytywania

Filtry przechwytywania zmniejszają ilość zbędnych pakietów, co poprawia wydajność.

  • Przechwytywanie tylko ruchu HTTP:
    port 80
  • Przechwytywanie ruchu tylko do określonego hosta:
    host 192.168.1.10

Ograniczenie wielkości przechwyconych pakietów

  • Można ustawić limit na wielkość przechwytywanych pakietów, aby zmniejszyć zużycie pamięci:
    Capture → Options → Snap Length

    Klasyczna rekomendacja „96 bajtów” pochodzi z czasów prostych nagłówków Ethernet/IPv4/TCP bez opcji — dziś jest za mała: nie mieści tagów VLAN (802.1Q, +4 B), nagłówków rozszerzeń IPv6, ani typowych opcji TCP (np. timestamps, SACK). Bezpieczniejszy zakres do analizy samych nagłówków to ~150–200 bajtów; jeśli nie masz pewności, że payload jest nieistotny, lepiej nie ograniczać snap length wcale (0 / wartość domyślna = pełny pakiet).