
Analisador de pacotes baseado em eBPF que captura tráfego de rede com anotação automática de metadados de processos, contêineres e pods Kubernetes, suportando filtragem compatível com tcpdump e saída PcapNG.
Inglês | 中文
ptcpdump é um analisador de pacotes compatível com tcpdump alimentado por eBPF, anotando automaticamente pacotes com metadados de processo/contêiner/pod quando detectável. Inspirado por jschwinger233/skbdump.

--pid (processo), --pname (nome do processo), --container-id (contêiner), --pod-name (pod).-i, -w, -c, -s, -n, -C, -W, -A, e mais).pcap-filter(7) como o tcpdump.--netns).Você pode baixar o executável estaticamente ligado para x86_64 e arm64 pela página de releases.
Linux kernel >= 5.2 (compilado com suporte a BPF e BTF).
ptcpdump opcionalmente requer debugfs. Ele deve ser montado em /sys/kernel/debug.
Caso a pasta esteja vazia, pode ser montada com:
mount -t debugfs none /sys/kernel/debug
A seguinte configuração de kernel é necessária. Construir como módulos também é possível.
| Opção | Backend | Nota |
|---|---|---|
| CONFIG_BPF=y | ambos | Obrigatório |
| CONFIG_BPF_SYSCALL=y | ambos | Obrigatório |
| CONFIG_DEBUG_INFO=y | ambos | Obrigatório |
| CONFIG_DEBUG_INFO_BTF=y | ambos | Obrigatório |
| CONFIG_KPROBES=y | ambos | Obrigatório |
| CONFIG_KPROBE_EVENTS=y | ambos | Obrigatório |
| CONFIG_TRACEPOINTS=y | ambos | Obrigatório |
| CONFIG_PERF_EVENTS=y | ambos | Obrigatório |
| CONFIG_NET=y | ambos | Obrigatório |
| CONFIG_NET_SCHED=y | tc | Obrigatório |
| CONFIG_NET_CLS_BPF=y | tc | Obrigatório |
| CONFIG_NET_ACT_BPF=y | tc | Obrigatório |
| CONFIG_NET_SCH_INGRESS=y | tc | Obrigatório |
| CONFIG_CGROUPS=y | cgroup-skb | Obrigatório |
| CONFIG_CGROUP_BPF=y | cgroup-skb | Obrigatório |
| CONFIG_FILTER=y | socket-filter | Obrigatório |
| CONFIG_BPF_TRAMPOLINE=y | tp-btf | Obrigatório |
| CONFIG_SECURITY=y | ambos | Opcional (Recomendado) |
| CONFIG_BPF_TRAMPOLINE=y | ambos | Opcional (Recomendado) |
| CONFIG_SOCK_CGROUP_DATA=y | ambos | Opcional (Recomendado) |
| CONFIG_BPF_JIT=y | ambos | Opcional (Recomendado) |
| CONFIG_CGROUP_BPF=y | tc, tp-btf, socket-filter | Opcional (Recomendado) |
| CONFIG_CGROUPS=y | tc, tp-btf, socket-filter | Opcional (Recomendado) |
Você pode usar zgrep $OPTION /proc/config.gz para validar se uma opção está habilitada.
Filtrar como o tcpdump:
sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'
Múltiplas interfaces:
sudo ptcpdump -i eth0 -i lo
Filtrar por processo ou usuário:
sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000
Capturar por processo executando programa alvo:
sudo ptcpdump -i any -- curl ubuntu.com
Filtrar por contêiner ou pod:
sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default
Salvar dados em formato PcapNG:
sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -
Capturando interfaces em outros namespaces de rede:
sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net
Padrão:
09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
Com -q:
09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
Com -v: