1
做多BPF過濾器減速tcpdump
?tcpdump減慢...自己的過濾器?
我重放一個數據包跟蹤,其中所有數據包都有ttl=k
,並等待ICMP消息回來。我已經注意到的是,如果我使用下面的過濾器(在eth0):
(ip and ip[8]=$k and src host $myAddress) or (icmp and dst host $myAddress and icmp[0]=11)
...我永遠懷念發送的數據包中的數據包20-30,而如果我只是做:
ip
...然後在捕獲文件上做上述確切的上述過濾離線,我找到了我發送的所有數據包。
這是一個已知的行爲?