Tema: Re: full capture box
Autorius: saimhe
Data: 2009-02-12 03:46:34
> norejau pasakyt su 100 megu irasytu failu :)
(...)
>> bezaidziant matosi, kad net ir su 100 megu trafficu OS'ui ir
>> wiresharkui sunku susitvarkyt.

   Nudropintų paketų smarkiai sumažėja, rašant į ramdisk. Manyčiau,
standartiniame šiais laikais 2 GB boxe galima sėkmingai atriekti kokius
pusantro. Ar netgi dar daugiau, sėdint plikame tekstiniame režime be
jokių nereikalingų procesų, o duomenis renkant su tcpdump -w.
   Tuo pačiu įdomu, ar anas automatiškai nusprogs, ramdiskui prisipildžius.
Jei taip, turėtų lengvai skriptuotis ir perkėlinėjimas į hdd. Aišku, tuo
metu nieko nebus surinkta. Antras boxas šalia (tinka netgi tas pats switcho
portas per "passive tap") gal ir "pridengtų", bet sunku sinchronizuoti.
   Dar verta rinkti su gigabitine korta, nesvarbu, kad ji visvien
persijungs į 100. Pavyzdžiui, tarp dviejų nuvalkiotų RTL8139 per verstą
kabelį gaunasi žymiai mažiau už 10 MB/s, o vieną pakeitus į RTL8169 --
iškart 11 (na, teorinės ribos 12.5 tikriausiai jokiame OS'e nepavyks gauti).
Tikėtina, kad ir pasyviai priimant šitas greitesnis darbas bus tik į naudą.

-- 
  saimhe