Есть ли возможность фильтровать tcpdump (live или после создания дампа) на основе времени соединения tcp (продолжительность соединения)?
Я записываю трафик http json rpc. Я хочу записать только те соединения, длина которых превышает 1000 мс.
В wirehark есть инструмент в меню- > Статистика- > Разговоры (вкладка TCP), и там я могу сортировать по "Длительность". Но я хочу записывать (или фильтровать) долгоживущие соединения раньше (не в wirehark).
В псевдо-командах я хочу сделать что-то вроде этого:
tcpdump -i eth0 port 80 and connectionTime>1000ms -w data.pcap
или после записи:
cat data.pcap | SOMETOOL -connectionTime>1000ms > dataLongConnections.pcap
SOMETOOL должен экспортировать отфильтрованные данные в формат, который будет понимать Wireshark. Потому что после фильтрации я хочу проанализировать эти данные в Wireshark.
Как я могу это сделать?