
Analizzatore di pacchetti basato su eBPF che cattura il traffico di rete con annotazione automatica dei metadati di processo, contenitore e pod Kubernetes, supportando il filtraggio compatibile con tcpdump e l'output PcapNG.
Inglese | Cinese
ptcpdump è un analizzatore di pacchetti compatibile con tcpdump basato su eBPF, che annota automaticamente i pacchetti con metadati di processo/contenitore/pod quando rilevabile. Ispirato da jschwinger233/skbdump.

--pid (processo), --pname (nome processo), --container-id (contenitore), --pod-name (pod).-i, -w, -c, -s, -n, -C, -W, -A e altri).pcap-filter(7) come tcpdump.--netns).Puoi scaricare l'eseguibile collegato staticamente per x86_64 e arm64 dalla pagina delle release.
Kernel Linux >= 5.2 (compilato con supporto BPF e BTF).
ptcpdump richiede opzionalmente debugfs. Deve essere montato in /sys/kernel/debug. Nel caso la cartella sia vuota, può essere montato con:
mount -t debugfs none /sys/kernel/debug
È richiesta la seguente configurazione del kernel. È anche possibile compilare come moduli.
| Opzione | Backend | Nota |
|---|---|---|
| CONFIG_BPF=y | entrambi | Obbligatorio |
| CONFIG_BPF_SYSCALL=y | entrambi | Obbligatorio |
| CONFIG_DEBUG_INFO=y | entrambi | Obbligatorio |
| CONFIG_DEBUG_INFO_BTF=y | entrambi | Obbligatorio |
| CONFIG_KPROBES=y | entrambi | Obbligatorio |
| CONFIG_KPROBE_EVENTS=y | entrambi | Obbligatorio |
| CONFIG_TRACEPOINTS=y | entrambi | Obbligatorio |
| CONFIG_PERF_EVENTS=y | entrambi | Obbligatorio |
| CONFIG_NET=y | entrambi | Obbligatorio |
| CONFIG_NET_SCHED=y | tc | Obbligatorio |
| CONFIG_NET_CLS_BPF=y | tc | Obbligatorio |
| CONFIG_NET_ACT_BPF=y | tc | Obbligatorio |
| CONFIG_NET_SCH_INGRESS=y | tc | Obbligatorio |
| CONFIG_CGROUPS=y | cgroup-skb | Obbligatorio |
| CONFIG_CGROUP_BPF=y | cgroup-skb | Obbligatorio |
| CONFIG_FILTER=y | socket-filter | Obbligatorio |
| CONFIG_BPF_TRAMPOLINE=y | tp-btf | Obbligatorio |
| CONFIG_SECURITY=y | entrambi | Opzionale (Consigliato) |
| CONFIG_BPF_TRAMPOLINE=y | entrambi | Opzionale (Consigliato) |
| CONFIG_SOCK_CGROUP_DATA=y | entrambi | Opzionale (Consigliato) |
| CONFIG_BPF_JIT=y | entrambi | Opzionale (Consigliato) |
| CONFIG_CGROUP_BPF=y | tc, tp-btf, socket-filter | Opzionale (Consigliato) |
| CONFIG_CGROUPS=y | tc, tp-btf, socket-filter | Opzionale (Consigliato) |
Puoi usare zgrep $OPTION /proc/config.gz per verificare se un'opzione è abilitata.
Filtra come tcpdump:
sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'
Interfacce multiple:
sudo ptcpdump -i eth0 -i lo
Filtra per processo o utente:
sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000
Cattura per processo tramite esecuzione del programma target:
sudo ptcpdump -i any -- curl ubuntu.com
Filtra per contenitore o pod:
sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default
Salva dati in formato PcapNG:
sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -
Cattura di interfacce in altri namespace di rete:
sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net
Predefinito:
09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
Con -q:
09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
Con -v: