>Но вроде не каша: >root@gard-area51:/home/gard/run# tcpdump -i ifb0 >tcpdump: verbose output suppressed, use -v or -vv for full protocol decode > >listening on ifb0, link-type EN10MB (Ethernet), capture size 96 bytes >15:26:50.013677 PPPoE [ses 0xc4b4] IP broadband-77-37-166-28.nationalcablenetworks.ru.42487 > 188.16.14.143.43414: . 459094063:459095431(1368) ack 2191272929 win 65535 <nop,nop,timestamp 2171235 16757972> >15:26:50.058288 PPPoE [ses 0xc4b4] IP 94.41.70.16.dynamic.ufanet.ru.40059 > 188.16.14.143.46224: . 678784163:678785511(1348) ack 402949569 win 64947 <nop,nop,timestamp 263323 16756649> >15:26:50.102815 PPPoE [ses 0xc4b4] IP 94.41.70.16.dynamic.ufanet.ru.40059 > 188.16.14.143.46224: . 1348:2696(1348) ack 1 win 64947 <nop,nop,timestamp 263323 16756649> >15:26:50.147298 PPPoE [ses 0xc4b4] IP 94.41.70.16.dynamic.ufanet.ru.40059 > 188.16.14.143.46224: P 2696:2917(221) ack 1 win 64947 <nop,nop,timestamp 263323 16756649> > в данном случае просто повезло, т.к. это pppoe и tcpdump в этом разбирается. но классификатор этого не понимает - ему в принципе все равно что внутри пакета, т.к. он оперирует смещением от начала пакета, сравнением шаблона и маской.
|