Я создал файл tcpdump:
tcpdump -i eth0 host xxx.208.xxx.59 -n -s 0 -vvv -w /tmp/dump.dmp
Продолжительность около 3 часов.
Теперь этот файл имеет размер 450 МБ. Могу я теперь сказать, что IP xxx.208.xxx.59 сгенерировал 450 Мб трафика за 3 часа?
Да, может быть, не обязательно.
Файл pcap - это не просто побайтовое представление отправленного / полученного трафика. Возможные неточности включают:
Если вы хотите учитывать трафик, делайте это правильно, используя статистику порта или сетевого потока, полученную из вашего ядра.
Я бы сказал да. Насколько я понимаю, писатель (-w) записывает пакеты побайтно в /tmp/dump.dmp. Но я уверен только на 80% ...
Это также будет включать информацию заголовка, но это должно быть вычислено в статистике пропускной способности.