Cloudflare 支持两种类型的数据包捕获 (PCAPs):full(完整) 和 sample(样本)。 数据包捕获记录了原始网络流量数据,以便您可以使用 Wireshark 等工具脱机进行检查。默认类型为完整数据包捕获。
当您想要快速检查最近的流量时,请使用样本数据包捕获。 数据包捕获查询的是已经通过 Cloudflare 网络的历史流量——而非新流量——因此它们在您启动后会立即完成。
您可以在 Cloudflare 仪表板中查看样本捕获。它们仅包含每个数据包的前 160 个字节,这对于捕获数据包标头很有用,但不会提供详细的数据包内容数据。Cloudflare 在其所有数据中心收集这些数据并将其组装成 PCAP 文件,为您提供整个网络流量的全局视图。
如果您需要完整的数据包有效负载,或者您要捕获的流量很少发生,请改用完整数据包捕获。
完整数据包捕获会针对符合您配置的过滤器的全新流量主动监控 Cloudflare 的网络。与样本捕获不同,它们捕获的是捕获启动后到达的数据包,而不是历史数据。
完整捕获包括完整的数据包数据,而不不仅仅是标头。匹配的数据包数据将直接保存到您拥有且配置的云存储桶中。您无法在 Cloudflare 仪表板中查看它。您可以下载生成的 PCAP 文件并在 Wireshark 或其他数据包捕获工具中进行分析。
在开始完整数据包捕获之前,请确保您已设置并配置了云存储桶。有关设置说明,请参阅本节中的文章。