端口镜像 | 通常是首选的,因为它不会留下网络脚印痕迹,也不会因此而产生额外的数据包。 可以在不让客户端脱机下线的情况下进行配置,非常便于镜像路由器或服务器端口。 |
集线器输出 | 当你不需要考虑主机暂时下线带来的后果时适用。 当你必须捕获多台主机的流量时是低效率的,因为碰撞和丢包会导致性能低下。 可能会导致现代的100/1000Mbit/s主机丢失数据包,因为大多数真正的集线器都只是10Mbit/s的。 |
使用网络分流器 | 当你不需要考虑主机暂时下线带来的后果时适用。 当你需要嗅探光纤通信时,这是唯一选项。 由于网络分流器就是为了网络监听嗅探而设计的,而且能够跟上现代网络速度,因此这种方法比起集线器输出要更优一些。 在预算紧张时,这种方法的成本会过于高昂。 |
ARP缓存污染 | 这会被认为是非常草率的,因为它涉及网络上注入数据包,并通过重路由网络流量流经你的嗅探器。 在你需要一个暂时性快速实施的方法,能够将一个设备的网络流量进行捕获,而又不用将其下线,同时端口镜像又不被支持的时候,这种方法会是一个高效的选择。 |
直接安装 | 一般不建议,因为如果一台主机存在故障和问题,这个问题可能会导致数据包被丢弃,或是被配置成它们无法被准确展示的样子。 主机的网卡不需要设置在混杂模式。 在进行环境测试,评估和审查性能,或是检查在其他地方捕获的数据包文件时,这是最佳方案。 |