跳转到内容
搜索文档

客户端数据包捕获

最后更新 查看 MarkdownAgent 设置

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2024.12.492.0
macOS 2024.12.492.0
Linux 2024.12.492.0
iOS
Android
ChromeOS

远程捕获允许管理员直接从终端用户设备收集数据包捕获(PCAP)和 Cloudflare One Client 诊断日志。数据包捕获是在数据包级别对网络流量的记录。此数据可用于排查网络问题、调查安全事件以及识别性能瓶颈。

启动远程捕获

设备必须主动连接到互联网才能运行远程捕获。

要从远程设备捕获数据:

  1. Cloudflare One 中,前往 DEX > Remote captures(远程捕获)
  2. 选择最多 10 台您要运行捕获的设备。设备必须已在您的 Zero Trust 组织中 注册
  3. 配置要运行的捕获类型。
    • Packet capture (PCAP)(分组捕获):对 WARP 隧道之外的流量(默认网络接口)和 WARP 隧道之内的流量(虚拟接口)进行分组捕获。

    • Device diagnostics(设备诊断日志):生成过去 96 小时的 Cloudflare One Client 诊断日志。要在您的 分流隧道配置 中包含针对所有 IP 和域的路由测试,请选择 Test all routes(测试所有路由)

  4. 选择 Run diagnostics(运行诊断)

DEX 现在将向配置的设备发送捕获请求。如果 Cloudflare One Client 已断开连接,则捕获将在 10 分钟后超时。

检查远程捕获状态

要查看捕获列表,请前往 Insights(洞察) > Digital experience(数字体验) > Diagnostics(诊断)Status(状态) 列显示以下选项之一:

  • Success(成功):捕获已完成并可供下载。任何部分成功的捕获仍会上传到 Cloudflare。例如,可能会出现 PCAP 在主网络接口上成功但在 WARP 隧道接口上失败的情况。您可以 查看 PCAP 结果 以确定哪些 PCAP 成功或失败。
  • Running(运行中):正在设备上进行捕获。
  • Pending Upload(等待上传):捕获已完成,但尚未准备好供下载。
  • Failed:捕获已超时或遇到错误。要重试捕获,请检查 Cloudflare One Client 版本和 连接状态,然后开始一个 新捕获

下载远程捕获

  1. Cloudflare One 中,前往 DEX > Remote captures(远程捕获)
  2. 找到一次成功的捕获。
  3. 选择三点菜单并选择 Download(下载)

这将在您的本地计算机上下载一个名为 <capture-id>.zip 的 ZIP 文件。DEX 将根据我们的 日志保留策略 存储捕获数据。

设备 PCAP 内容

下载的 PCAP 文件夹包含三个文件:

  • capture-default.pcap:主网络接口的数据包捕获。
  • capture-tunnel.pcap:WARP 隧道内流量的数据包捕获。
  • results.json:报告成功和失败的数据包捕获情况。

您可以使用 Wireshark 或其他第三方数据包捕获工具分析 .pcap 文件。

诊断日志文件

有关每个文件的说明,请参阅 Cloudflare One Client 诊断日志

诊断分析器(Beta)

诊断分析器突出显示了 Cloudflare 确定在 warp-diag 日志中最重要的检测事件。您可以使用检测报告来帮助解析您的 日志文件 并确定客户端问题的根本原因。诊断分析器仅适用于 通过仪表板收集的 日志。

要访问诊断分析器:

  1. Cloudflare One 中,前往 DEX > Remote captures(远程捕获)

  2. 从列表中找到现有的 warp-diag 日志,或选择 Run diagnostics(运行诊断) 生成新的 warp-diag 日志。

  3. 对您要分析的 warp-diag 日志选择三点图标,然后选择 View Device Diag(查看设备诊断)

    Overview(概览) 选项卡将显示结果的 AI 生成的摘要、检测事件列表以及基本设备信息。

    字段说明

    字段 描述
    检测类型 诊断日志中可能出现的常见 Cloudflare One Client 问题。
    出现次数 在日志中检测到问题的次数。
    严重性级别 指示问题对 Cloudflare One Client 功能的影响。严重性级别为:
    • Critical(严重):问题导致功能完全丧失。
    • Warning(警告):问题导致功能下降,但核心功能应仍可工作。
    • No detection(未检测到):日志中未检测到问题。
    操作系统 设备的 OS 和 OS 版本。
    Cloudflare One Client 版本 Cloudflare One Client 发布版本
    配置文件 ID 设备配置文件 UUID
    服务模式 客户端模式
    配置名称 Cloudflare One Client 连接到的 Zero Trust 组织 的名称。
    设备 ID 由 Cloudflare One Client 生成的 ID。
  4. 选择检测类型以获取有关该事件的更多信息以及推荐的后续步骤。

Cloudflare DEX 将根据我们的 日志保留策略 存储 warp-diag 日志及其检测报告。要将副本保存到本地计算机,请 下载日志文件 并前往 JSON file(JSON 文件) 选项卡复制 JSON 格式的报告。

限制

  • 数据包捕获受以下限制约束:

    限制类型 最大值
    时间限制 600 秒
    文件大小 50 MB
    数据包大小 1500 字节
  • Cloudflare One Client 诊断日志没有文件大小限制,但大于 100 MB 的文件无法上传到 Cloudflare,必须直接与管理员共享。

  • Windows 设备不支持并发远程捕获。如果在另一个捕获进行中时启动远程捕获,第二个捕获将立即失败。

  • 如果您正在运行其他第三方数据包捕获工具(例如,Packet Monitor pktmon),Windows 上的 PCAP 将会失败。

  • 在 Windows 上,由于底层 PktMon 工具的限制,配置了非英语语言的设备上的数据包捕获可能会失败。

这篇文档对您有帮助吗?