我有点怀疑你在刷屏

新手求教,怎么向elasticsearch中写入pcap文件?

Beats | 作者 hellokitty | 发布于2017年06月14日 | 阅读数:5939

现在有大概总共2个G的pcap文件十几个,wireshark抓包得到的,我想把他们写入到elasticsearh中做分析,可根据ip.src ip.dst还有http Info中的字段进行搜索
现在我主要是不知道解析pcap包应该是在Logstash中进行还是packetbeat中进行?还有elasticsearch的Index也看的一头雾水。。求教
已邀请:

wyntergreg

赞同来自:

wireshark是在内网抓的还是外网抓的?新出的《网络安全法》规定抓包违法哦

ggg

赞同来自:

2G的文件十几个也就几分钟的流量吧packetbeat可以直接对pcap文件进行解析,不过支持有限的协议,需要根据自己的需要扩展
如果要做全流量的分析,packetbeat不适合你

要回复问题请先登录注册