Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Apèndix A: referència d’ordres

Aquest apèndix ofereix una referència completa de totes les ordres, subordres i indicadors de la CLI de lippycat. Per a tutorials i exemples d’ús, consulteu els capítols corresponents del manual.

Consell: executeu lc <command> --help per obtenir la informació més actualitzada dels indicadors de qualsevol ordre.

Arbre d’ordres

lc
├── sniff                  Capture packets (CLI output)
│   ├── voip               VoIP-specific capture
│   ├── dns                DNS-specific capture
│   ├── tls                TLS-specific capture
│   ├── http               HTTP-specific capture
│   ├── email              Email-specific capture
│   └── radius             RADIUS UDP capture
├── tap                    Standalone capture + processor
│   ├── voip               VoIP standalone capture
│   ├── dns                DNS standalone capture
│   ├── tls                TLS standalone capture
│   ├── http               HTTP standalone capture
│   ├── email              Email standalone capture
│   └── radius             RADIUS standalone capture
├── hunt                   Distributed edge capture
│   ├── voip               VoIP hunter
│   ├── dns                DNS hunter
│   ├── tls                TLS hunter
│   ├── http               HTTP hunter
│   ├── email              Email hunter
│   └── radius             RADIUS hunter
├── process                Central aggregation node
├── watch                  Interactive TUI
│   ├── live               Live capture TUI
│   ├── file               PCAP file analysis TUI
│   └── remote             Remote node monitoring TUI
├── list                   List resources
│   ├── interfaces         List network interfaces
│   ├── hunters            List connected hunters
│   └── filters            List active filters
├── show                   Display diagnostics
│   ├── status             Processor status
│   ├── hunter             Specific hunter details
│   ├── topology           Distributed topology
│   ├── filter             Filter details
│   └── config             Local configuration
├── set                    Configure resources
│   └── filter             Create/update a filter
├── rm                     Remove resources
│   └── filter             Remove a filter
├── migrate                Offline encrypted store initialization/migration
│   ├── filter-store       Managed filters (all/cli/processor/tap builds)
│   └── li-state           Administrative state (LI builds only)
└── completion             Shell completions
    ├── bash
    ├── zsh
    ├── fish
    └── powershell

Indicadors globals

Aquests indicadors s’apliquen a totes les ordres.

OpcióForma curtaTipusValor per defecteDescripció
--config-cstring$HOME/.config/lippycat/config.yamlCamí del fitxer de configuració
--help-hAjuda de l’ordre
--version-vMostra informació de versió

Grups d’indicadors compartits

Diversos grups d’indicadors apareixen en múltiples ordres. Aquí es documenten una sola vegada i es referencien pel nom en cada apartat d’ordre.

Indicadors de captura

Utilitzats per sniff, hunt i tap per configurar la captura de paquets.

OpcióForma curtaTipusValor per defecteDescripció
--interface-istringanyInterfície de xarxa on capturar
--filter-fstringExpressió de filtre BPF (consulteu l’apèndix C)
--promisc / --promiscuous-pboolfalseActiva el mode promiscu
--pcap-buffer-sizeint16777216Mida en bytes de la memòria intermèdia PCAP del nucli (16 MB)

Indicadors de client TLS

Utilitzats per les ordres que es connecten a un processador remot com a client.

OpcióTipusValor per defecteDescripció
--tls-castringFitxer de certificat CA per verificar el servidor
--tls-certstringFitxer de certificat del client (per a mTLS)
--tls-keystringFitxer de clau privada del client (per a mTLS)
--tls-skip-verifyboolfalseOmet la verificació del certificat del servidor
--tls-server-namestringSobreescriu el nom del servidor per a la verificació TLS
--insecureboolfalseDesactiva TLS (bloquejat quan LIPPYCAT_PRODUCTION=true)

Indicadors de servidor TLS

Utilitzats per process i tap per servir gRPC amb TLS.

OpcióTipusValor per defecteDescripció
--tls-certstringFitxer de certificat del servidor
--tls-keystringFitxer de clau privada del servidor
--tls-castringCertificat CA per verificar el client (mTLS)
--tls-client-authboolfalseExigeix certificats de client (mTLS)

TLS està activat per defecte a process i tap, tret que s’estableixi --insecure. Proporcioneu --tls-cert i --tls-key per servir amb xifratge.

Indicadors d’emmagatzematge gestionat

Aquests indicadors s’apliquen a process i a tots els protocols de tap. Les opcions de clau contenen referències a fitxers privats amb exactament 32 bytes en brut.

OpcióValor per defecteDescripció
--filter-fileDepèn del modeCamí explícit de la instantània; per defecte, ~/.config/lippycat/filters.yaml o filters.enc.
--filter-store-modeautoauto, yaml o encrypted; auto selecciona xifratge quan LI està activada. LI rebutja YAML explícit.
--filter-store-key-idBuitID de la clau activa de filtres; obligatori en mode xifrat.
--filter-store-key-fileBuitFitxer de la clau activa de filtres; obligatori en mode xifrat.
--filter-store-read-keyBuitClau anterior de filtres id=path, repetible, amb un màxim de quatre.
--li-state-fileBuitNomés en compilacions LI; camí de la instantània administrativa xifrada, o desactivat si és buit.
--li-state-key-idBuitID de la clau administrativa activa; obligatori amb un fitxer d’estat.
--li-state-key-fileBuitFitxer independent de la clau administrativa.
--li-state-read-keyBuitClau administrativa anterior id=path, repetible, amb un màxim de quatre.
--li-delivery-x3-spool-dirBuitDiari X3 xifrat independent; requereix estat xifrat i reconciliació ADMF a l’inici.
--li-delivery-x3-spool-max-bytes0Pressupost positiu obligatori de disc assignat quan la persistència X3 està activada.
--li-delivery-x3-spool-key-idBuitID de la clau activa del diari X3.
--li-delivery-x3-spool-key-fileBuitClau X3 independent i privada de 32 bytes en brut.
--li-delivery-x3-spool-read-keyBuitClau X3 anterior id=path, repetible, amb un màxim de quatre.
--li-delivery-x3-max-age0Retenció des de l’admissió original; ha de ser positiva per a X3 persistent.
--li-delivery-x3-spool-export-manifestBuitExporta les identitats X3 exactes retingudes a un fitxer privat.
--li-delivery-x3-spool-replay-policyholdPolítica d’X3 recuperat: hold per a autorització o purge per a descart durador.
--li-delivery-x3-spool-replay-manifestBuitSol·licita reproducció històrica exacta després de la reconciliació ADMF actual.

Les instantànies xifrades ja han d’estar inicialitzades o s’han de migrar explícitament amb el node aturat. lc migrate filter-store --init --destination PATH --key-id ID --key-file PATH crea un magatzem buit. El YAML existent requereix --source-format yaml --source PATH en lloc de --init. Les compilacions LI ofereixen lc migrate li-state amb les mateixes opcions d’inicialització i --source-format json per a l’estat antic. La conversió al mateix camí requereix --in-place; la recuperació després d’una interrupció utilitza l’ordre idèntica amb --resume. Consulteu la referència de migració fora de línia per a la preservació de l’origen i la gestió de l’assignador RADIUS.

Per a la rotació de claus d’instantànies en Linux, seleccioneu --source-format encrypted, proporcioneu els antics --source-key-id/--source-key-file actius i els nous --key-id/--key-file de sortida. Les referències anteriors --read-key pertanyen aleshores a l’origen. L’origen i la destinació han de compartir un directori pare privat; la rotació al mateix camí requereix --in-place. --max-working-bytes limita l’espai de treball assignat a la rotació (per defecte 134217728). La rotació LI preserva l’ancoratge opcional de l’assignador i rebutja --radius-state-file. Utilitzeu l’ordre idèntica amb --resume després d’una interrupció; actualitzeu personalment la configuració d’execució un cop completada correctament.

Opcions de connexió

Utilitzats per list filters, show, set filter i rm filter per connectar-se a un processador.

OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringAdreça del processador (host:port)
--insecureboolfalseDesactiva TLS

A més dels indicadors de client TLS anteriors.

Indicadors GPU

Utilitzats per les compilacions CUDA de sniff voip, hunt i tap per al filtratge accelerat per GPU. En compilacions sense CUDA aquests indicadors no es registren, excepte a watch live, que té els seus propis indicadors GPU locals.

OpcióForma curtaTipusValor per defecteDescripció
--gpu-backend-gstringautoMotor GPU: auto, cuda, opencl, cpu-simd, disabled
--gpu-batch-sizeintvariablePaquets per lot GPU (per defecte 1024 per a sniff, 100 per a hunt)
--gpu-enablebooltrueActiva l’acceleració GPU (sniff voip, només compilacions CUDA)
--gpu-max-memorystringAssignació màxima de memòria GPU
--enable-voip-filterboolfalseActiva el filtratge VoIP accelerat per GPU al node Hunter/Tap (només compilacions CUDA)

Indicadors d’interfície virtual

Utilitzats per sniff, process i tap per a la sortida a una interfície de xarxa virtual.

OpcióForma curtaTipusValor per defecteDescripció
--virtual-interface-VboolfalseActiva la sortida a la interfície virtual
--vif-namestringlc0Nom de la interfície virtual
--vif-typestringtapTipus d’interfície: tap o tun
--vif-buffer-sizeint65536Mida en bytes de la memòria intermèdia d’escriptura
--vif-drop-privilegesstringRedueix els privilegis a aquest usuari després de crear la interfície
--vif-netnsstringEspai de noms de xarxa de destinació
--vif-replay-timingboolfalseReprodueix amb la temporització original dels paquets (només sniff)
--vif-startup-delayduration3sRetard abans d’escriure per permetre que s’hi connectin consumidors (només sniff)

Indicadors de sortida PCAP

Utilitzats per tap i process per escriure els paquets capturats al disc.

OpcióTipusValor per defecteDescripció
--write-filestringEscriu tots els paquets en un únic fitxer PCAP
--per-call-pcapboolfalseEscriu fitxers PCAP per trucada (VoIP)
--per-call-pcap-dirstring./pcapsDirectori de fitxers PCAP per trucada
--per-call-pcap-patternstringPatró de noms de fitxer per als PCAP per trucada
--auto-rotate-pcapboolfalseActiva fitxers PCAP amb rotació automàtica
--auto-rotate-pcap-dirstringDirectori de fitxers PCAP amb rotació
--auto-rotate-pcap-patternstringPatró de noms de fitxer per als PCAP amb rotació
--auto-rotate-max-sizestringMida màxima del fitxer abans de la rotació
--auto-rotate-idle-timeoutdurationTanca el fitxer després d’un període d’inactivitat
--pcap-commandstringOrdre que s’executa sobre els fitxers PCAP completats (marcador %pcap%)
--voip-commandstringOrdre que s’executa sobre les trucades VoIP completades (marcadors %callid%, %dirname%)
--command-concurrencyint10Màxim d’execucions simultànies d’ordres
--command-timeoutduration30sTemps d’espera per executar l’ordre

Indicadors de registres de protocols estructurats

Utilitzats per sniff, process i tap. El registre roman desactivat fins que s’estableix --log-dir. Consulteu registres de protocols estructurats per als esquemes de flux, la semàntica de completesa, la rotació i les orientacions de privadesa.

OpcióTipusValor per defecteDescripció
--event-queue-sizeint20000Capacitat de la cua d’esdeveniments de protocol normalitzats
--event-drop-policystringdrop_newPolítica de desbordament d’esdeveniments normalitzats
--log-dirstringDirectori de fitxers de registre estructurats; activa el registre
--log-formatstringtsvFormat de sortida: tsv o json (JSONL)
--log-streamsstringsconn,dns,ssl,http,smtp,files,radiusFluxos activats
--log-include-http-headersboolfalsePreserva els mapes complets de capçaleres HTTP en els esdeveniments normalitzats
--log-include-email-body-previewboolfalsePermet previsualitzacions sensibles del cos de correus per a l’anàlisi de fitxers
--log-rotate-intervalduration1hInterval de rotació periòdica; 0 la desactiva
--log-queue-sizeint10000Capacitat de cua de cada flux de sortida
--log-post-rotate-commandstringOrdre després de la rotació; %log% és el camí rotat
--log-emit-stagestringterminalNomés process/tap: terminal, all o none
--extract-filesboolfalseExtreu fitxers HTTP i SMTP amb límits
--extract-files-dirstringDirectori de sortida obligatori quan l’extracció està activada
--extract-files-max-sizeint6410485760Màxim de bytes analitzats o extrets per fitxer
--extract-files-total-sizeint64104857600Límit de bytes extrets durant la vida del procés

Indicadors d’observació de xarxa

Aquests indicadors compartits configuren l’anàlisi a sniff, hunt, process, tap i watch; no activen el registre en fitxers. L’inventari està activat per defecte per a tots els amfitrions i serveis unicast observats elegibles. Utilitzeu --inventory-local-cidrs com a filtre opcional dels subjectes, o desactiveu l’inventari amb --inventory=false. Les claus YAML corresponents i les regles de validació es mostren a configuració d’observació de xarxa.

OpcióValor per defecteSignificat
--inventorytrueProdueix observacions d’amfitrions i serveis coneguts
--inventory-local-cidrssense establirFiltre opcional de subjectes IPv4/IPv6
--inventory-max-entries16384Límit global d’entrades d’inventari
--inventory-max-bytes8388608Límit global de bytes comptabilitzats d’inventari
--inventory-scope-max-entries4096Límit d’entrades d’inventari per àmbit
--inventory-scope-max-bytes2097152Límit de bytes comptabilitzats d’inventari per àmbit
--inventory-retention24hFinestra de deduplicació en temps de captura
--dhcp-association-max-entries4096Límit d’entrades d’associació DHCP
--dhcp-association-max-bytes4194304Límit de bytes comptabilitzats d’associació DHCP
--dhcp-association-timeout2mTemps d’espera d’associació DHCP segons el temps de captura
--ntp-association-max-entries4096Límit d’entrades d’associació NTP
--ntp-association-max-bytes4194304Límit de bytes comptabilitzats d’associació NTP
--ntp-association-timeout30sTemps d’espera d’associació NTP segons el temps de captura

Indicadors LI

Utilitzats per process i tap. Requereixen l’etiqueta de compilació li (make processor-li, make tap-li o make build-li). Quan s’estableix --li-enabled, l’adreça d’escolta X1, el certificat del servidor, la clau del servidor i la CA del client ADMF són obligatoris; una configuració TLS X1 incompleta impedeix l’inici.

Consulteu el capítol 14: intercepció legal per obtenir més informació.

OpcióTipusValor per defecteDescripció
--li-enabledboolfalseActiva el suport d’intercepció legal
--li-x1-listenstringAdreça d’escolta HTTPS X1 (ADMF)
--li-x1-tls-certstringCertificat TLS del servidor X1
--li-x1-tls-keystringClau privada TLS del servidor X1
--li-x1-tls-castringObligatori quan LI està activada. Certificat CA utilitzat per verificar certificats de client ADMF
--li-delivery-tls-certstringCertificat del client de lliurament X2/X3
--li-delivery-tls-keystringClau privada del client de lliurament X2/X3
--li-delivery-tls-castringCertificat CA de lliurament X2/X3 (verificació MDF)
--li-delivery-queue-sizeint10000Màxim de PDU X2/X3 en cua per destinació
--li-delivery-send-timeoutduration5sTemps d’espera de cada escriptura de lliurament
--li-delivery-reconnect-initial-backoffduration500msEspera progressiva inicial de reconnexió MDF
--li-delivery-reconnect-max-backoffduration5sEspera progressiva màxima de reconnexió MDF
--li-delivery-keepalive-idleduration15sTemps d’inactivitat abans dels sondejos TCP keepalive
--li-delivery-keepalive-intervalduration5sInterval de sondeig TCP keepalive
--li-delivery-keepalive-countint3Sondejos fallits abans de desconnectar
--li-delivery-shutdown-timeoutduration10sTemps màxim de buidatge de la cua LI durant l’aturada
--li-admf-endpointstringURL de l’extrem HTTPS ADMF
--li-admf-tls-certstringCertificat del client per a la connexió ADMF
--li-admf-tls-keystringClau privada del client per a la connexió ADMF
--li-admf-tls-castringCertificat CA per verificar el servidor ADMF
--li-admf-keepaliveduration30sInterval keepalive ADMF (0 = desactivat)
--li-admf-sync-on-startupbooltrueConsultar l’estat a l’ADMF en iniciar-se
--li-admf-sync-timeoutduration30sTemps d’espera de sincronització d’estat a l’inici
--li-admf-reconcile-intervalduration5mInterval de conciliació periòdica ADMF (0 = desactivat)

Ordres

lc sniff

Captura i mostra paquets d’una interfície de xarxa o d’un fitxer PCAP. La sortida s’escriu a stdout en el format especificat.

lc sniff [flags]
OpcióForma curtaTipusValor per defecteDescripció
--interface-istringanyInterfície de xarxa on capturar
--filter-fstringExpressió de filtre BPF
--promiscuous-pboolfalseActiva el mode promiscu
--read-file-rstringLlegeix paquets d’un fitxer PCAP
--write-file-wstringEscriu paquets en un fitxer PCAP
--formatstringjsonFormat de sortida: json o text
--quiet-qboolfalseSuprimeix la sortida que no correspon a paquets

A més dels indicadors d’interfície virtual i dels indicadors de registres de protocols estructurats.

Consulteu el capítol 4: captura CLI amb lc sniff.


lc sniff voip

Captura específica de VoIP amb anàlisi SIP/RTP, seguiment de trucades i acceleració GPU opcional.

lc sniff voip [flags]

Hereta tots els indicadors de lc sniff i afegeix:

Filtratge VoIP

OpcióForma curtaTipusValor per defecteDescripció
--sip-userstringFiltra per usuari SIP
--sip-port-SstringPorts de senyalització SIP, separats per comes
--rtp-port-range-RstringInterval de ports RTP (p. ex., 10000-20000)

--udp-only encara existeix per compatibilitat amb versions anteriors, però està ocult i obsolet en els modes VoIP perquè pot perdre trànsit SIP TCP. Preferiu --sip-port i --rtp-port-range per restringir el BPF.

Rendiment TCP

OpcióTipusValor per defecteDescripció
--tcp-performance-modestringbalancedMode TCP: balanced, throughput, latency, memory
--tcp-max-goroutinesint0Llindar orientatiu d’avís de goroutines de flux (0 = utilitza el valor per defecte); no rebutja fluxos
--tcp-*Diversos indicadors d’ajust del reassemblatge TCP

Acceleració GPU

OpcióForma curtaTipusValor per defecteDescripció
--gpu-backend-gstringautoMotor GPU: auto, cuda, opencl, cpu-simd, disabled
--gpu-batch-sizeint1024Paquets per lot GPU
--gpu-enablebooltrueActiva l’acceleració GPU
--gpu-max-memorystringAssignació màxima de memòria GPU

Sortida PCAP

OpcióTipusValor per defecteDescripció
--pcap-grace-periodduration5sPeríode de gràcia abans de tancar fitxers PCAP de trucada després del final de la trucada

Consulteu el capítol 4: captura CLI amb lc sniff i el capítol 13: optimització del rendiment.


lc sniff dns

Captura específica de DNS amb filtratge de dominis i detecció de túnels.

lc sniff dns [flags]

Hereta tots els indicadors de lc sniff i afegeix:

OpcióTipusValor per defecteDescripció
--dns-portstring53Ports DNS que se supervisen
--domainstringFiltra per nom de domini
--domains-filestringFitxer que conté dominis (un per línia)
--detect-tunnelingbooltrueActiva la detecció de túnels DNS
--track-queriesbooltrueSegueix parelles de consulta/resposta
--udp-onlyboolfalseCaptura només UDP

lc sniff tls

Captura específica de TLS amb filtratge SNI i empremtes JA3/JA4.

lc sniff tls [flags]

Hereta tots els indicadors de lc sniff i afegeix:

OpcióTipusValor per defecteDescripció
--tls-portstring443Ports TLS que se supervisen
--snistringFiltra per SNI (Server Name Indication)
--sni-filestringFitxer que conté valors SNI
--ja3stringFiltra per empremta JA3
--ja3-filestringFitxer que conté empremtes JA3
--ja3sstringFiltra per empremta JA3S (servidor)
--ja3s-filestringFitxer que conté empremtes JA3S
--ja4stringFiltrar per empremta JA4
--ja4-filestringFitxer que conté empremtes JA4
--track-connectionsbooltrueSegueix l’estat de la connexió TLS

lc sniff http

Captura específica d’HTTP amb filtratge de capçaleres i contingut.

lc sniff http [flags]

Hereta tots els indicadors de lc sniff i afegeix:

OpcióTipusValor per defecteDescripció
--http-portstring80,8080,8000,3000,8888Ports HTTP que se supervisen
--hoststringFiltra per capçalera Host
--hosts-filestringFitxer que conté noms d’amfitrió
--pathstringFiltra per camí d’URL
--paths-filestringFitxer que conté camins d’URL
--methodstringFiltra per mètode HTTP
--statusstringFiltra per codi d’estat de resposta
--user-agentstringFiltra per capçalera User-Agent
--user-agents-filestringFitxer que conté patrons User-Agent
--content-typestringFiltra per capçalera Content-Type
--content-types-filestringFitxer que conté valors Content-Type
--keywords-filestringFitxer que conté filtres de paraules clau del cos
--capture-bodyboolfalseCaptura el cos de la petició/resposta HTTP
--max-body-sizeint65536Mida màxima del cos que es captura (bytes)
--track-requestsbooltrueSegueix parelles de petició/resposta
--tls-keylogstringFitxer de registre de claus TLS per desxifrar HTTPS
--tls-keylog-pipestringCanonada amb nom per al registre de claus TLS

lc sniff email

Captura de protocols de correu amb filtratge d’adreces i assumptes. Compatible amb SMTP, POP3 i IMAP.

lc sniff email [flags]

Hereta tots els indicadors de lc sniff i afegeix:

Configuració de ports

OpcióTipusValor per defecteDescripció
--smtp-portstring25,587,465Ports SMTP
--pop3-portstring110,995Ports POP3
--imap-portstring143,993Ports IMAP
--protocolstringallFiltre de protocol: all, smtp, pop3, imap

Filtratge d’adreces

OpcióTipusValor per defecteDescripció
--senderstringFiltra per adreça del remitent
--senders-filestringFitxer que conté adreces de remitents
--recipientstringFiltra per adreça del destinatari
--recipients-filestringFitxer que conté adreces de destinataris
--addressstringFiltra per qualsevol adreça (remitent o destinatari)
--addresses-filestringFitxer que conté adreces

Filtratge de contingut

OpcióTipusValor per defecteDescripció
--subjectstringFiltra per assumpte
--subjects-filestringFitxer que conté assumptes
--commandstringFiltra per ordre SMTP
--mailboxstringFiltra per bústia IMAP
--capture-bodyboolfalseCaptura el cos del missatge
--max-body-sizeint65536Mida màxima del cos que es captura (bytes)
--keywords-filestringFitxer que conté filtres de paraules clau del cos
--track-sessionsbooltrueSegueix sessions de protocol

lc sniff radius

Captura trànsit visible d’autenticació i comptabilització RADIUS UDP amb associació limitada de peticions/respostes i criteris d’identitat exactes.

lc sniff radius [flags]

Hereta tots els indicadors de lc sniff i afegeix els indicadors RADIUS compartits. També admet -w / --write-file per a la sortida PCAP de paquets seleccionats.


lc tap

Node de captura autònom que combina les capacitats de Hunter i de processador. Captura paquets localment, executa anàlisi de protocols, ofereix una interfície TUI per gRPC i escriu fitxers PCAP, sense requerir un processador separat.

lc tap [flags]

Captura

OpcióForma curtaTipusValor per defecteDescripció
--interface-istringanyInterfícies de xarxa on capturar
--filter-fstringExpressió de filtre BPF
--promisc-pboolfalseActiva el mode promiscu
--pcap-buffer-sizeint16777216Mida de la memòria intermèdia PCAP del nucli (bytes)

Agrupació en lots

OpcióForma curtaTipusValor per defecteDescripció
--buffer-size-bint10000Mida de la memòria intermèdia interna de paquets
--sip-buffer-sizeint0Mida de prioritat SIP; 0 coincideix automàticament amb --buffer-size
--batch-sizeint100Paquets per lot
--batch-timeoutduration100msTemps màxim d’espera del lot

Servidor

OpcióForma curtaTipusValor per defecteDescripció
--listen-lstring:55555Adreça d’escolta gRPC per a clients Hunter i TUI
--id-IstringIdentificador del node
--max-huntersint0Màxim de nodes Hunter simultanis (0 = il·limitat)
--max-subscribersint100Màxim de subscriptors TUI simultanis (0 = il·limitat)
--event-allow-sensitive-fieldsboolfalsePermet peticions autoritzades de camps sensibles HTTP, SMTP i de fitxers
--event-allow-file-metadataboolfalsePermet peticions autoritzades de metadades de fitxers; mai de contingut de fitxers
--event-ingress-profilestringmemory-onlyConfirmació d’esdeveniments de nodes descendents: memory-only o reliable
--event-ingress-wal-dirstringWAL d’entrada recuperable; obligatori per al perfil fiable
--event-ingress-wal-max-bytesint641073741824Mida màxima del WAL d’entrada d’esdeveniments
--event-ingress-max-batch-bytesint4194304Mida màxima del lot d’esdeveniments acceptat
--insecureboolfalseDesactiva TLS per al servidor gRPC
--api-key-authboolfalseActiva l’autenticació amb clau API
--debug-listenstringActiva l’escolta pprof, només en bucle local per defecte
--debug-allow-non-loopbackboolfalsePermet l’escolta pprof en adreces que no són de bucle local

Transmissió cap a l’amunt

OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringAdreça del processador ascendent per a la transmissió
--forward-modestringpacketsRepresentació cap a l’amunt: packets o events
--event-fallback-to-packetsboolfalsePermet explícitament recórrer a paquets si falla la negociació d’esdeveniments
--event-delivery-profilestringreliableTransmissió d’esdeveniments reliable o memory-only
--event-spool-dirstring/var/tmp/lippycat-tap-event-spoolCua persistent recuperable d’esdeveniments cap a l’amunt
--event-spool-max-bytesuint1073741824Límit de bytes de la cua persistent (0 = il·limitat)
--event-spool-max-ageduration24hLímit d’antiguitat de la cua persistent (0 = il·limitat)
--event-spool-exhaustion-policystringdrop_oldestdrop_oldest o drop_new

Detecció

OpcióForma curtaTipusValor per defecteDescripció
--detect-dbooltrueActiva la detecció de protocols
--filter-filestringFitxer de definició de filtres
--no-filter-policystringdenyComportament quan no existeixen filtres: allow o deny

A més dels indicadors de sortida PCAP, indicadors de servidor TLS, indicadors d’interfície virtual, indicadors GPU i indicadors de registres de protocols estructurats.

Consulteu el capítol 9: mode autònom amb lc tap.


lc tap voip

Captura autònoma específica de VoIP amb anàlisi SIP/RTP i PCAP per trucada.

lc tap voip [flags]

Hereta tots els indicadors de lc tap i afegeix:

OpcióTipusValor per defecteDescripció
--sip-userstringFiltra per usuari SIP
--sip-portstringRestricció opcional de ports SIP, separats per comes
--rtp-port-rangestringInterval de ports RTP
--tcp-performance-modestringbalancedMode TCP: minimal, balanced, high_performance, low_latency
--tcp-reassembly-shardsint1Nombre de reassembladors TCP dividits per flux
--tcp-max-streamsint0Límit de connexions SIP TCP actives amb memòria intermèdia (totes dues direccions per ranura; 0 = il·limitat)
--pattern-algorithmstringautoAlgorisme de cerca de patrons: auto, linear, aho-corasick
--pattern-buffer-mbint64Mida de la memòria intermèdia de patrons (MB)

--tcp-max-streams també utilitza voip.max_streams en la configuració. Un valor positiu descarta intencionadament dades SIP dels fluxos nous o reiniciats rebutjats. Les connexions descartades encara poden ocupar entrades del conjunt de reassemblatge fins que es tanquen o es buiden. Això no limita la memòria total del procés.


lc tap dns

Captura autònoma específica de DNS amb detecció de túnels.

lc tap dns [flags]

Hereta tots els indicadors de lc tap i afegeix:

OpcióTipusValor per defecteDescripció
--dns-portstring53Ports DNS que se supervisen
--domainstringFiltra per patró de domini
--domains-filestringFitxer que conté patrons de domini
--detect-tunnelingbooltrueActiva la detecció de túnels DNS
--udp-onlyboolfalseCaptura només DNS UDP
--tunneling-commandstringOrdre que s’executa quan es detecten túnels
--tunneling-thresholdfloat0.7Llindar de puntuació de túnels DNS
--tunneling-debounceduration5mTemps mínim entre alertes per domini

lc tap http

Captura autònoma específica d’HTTP.

lc tap http [flags]

Hereta tots els indicadors de lc tap i afegeix els mateixos indicadors de filtratge HTTP que lc sniff http: --http-port, --host, --path, --method, --status, --user-agent, --content-type, indicadors de fitxers de patrons, --capture-body, --max-body-size, --tls-keylog i --tls-keylog-pipe.


lc tap tls

Captura autònoma específica de TLS.

lc tap tls [flags]

Hereta tots els indicadors de lc tap i afegeix:

OpcióTipusValor per defecteDescripció
--tls-portstring443Ports TLS que se supervisen
--snistringFiltra per patró SNI
--sni-filestringFitxer que conté patrons SNI

lc tap email

Captura autònoma específica de correu.

lc tap email [flags]

Hereta tots els indicadors de lc tap i afegeix els mateixos indicadors de filtratge de correu que lc sniff email: indicadors de protocol i ports, filtres d’adreça/remitent/destinatari/assumpte, indicadors de fitxers de patrons, --mailbox, --command, --capture-body, --max-body-size i --keywords-file.


lc tap radius

Captura RADIUS autònoma amb sortides de processador, incloent-hi PCAP, registres estructurats i visualització TUI remota.

lc tap radius [flags]

Hereta tots els indicadors de lc tap i afegeix els indicadors RADIUS compartits. Les compilacions LI poden activar independentment el lliurament X2 autoritzat de format 11.


lc hunt

Node Hunter per a captura perifèrica distribuïda. Captura paquets i els transmet a un node processador per gRPC.

lc hunt [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador (host:port)
--forward-modestringpacketsRepresentació cap a l’amunt: packets o events
--event-fallback-to-packetsboolfalsePermet explícitament recórrer a paquets si falla la negociació d’esdeveniments
--event-delivery-profilestringreliableTransmissió d’esdeveniments reliable o memory-only
--event-spool-dirstring/var/tmp/lippycat-event-spoolCua persistent recuperable d’esdeveniments
--event-spool-max-bytesuint1073741824Límit de bytes de la cua persistent (0 = il·limitat)
--event-spool-max-ageduration24hLímit d’antiguitat de la cua persistent (0 = il·limitat)
--event-spool-exhaustion-policystringdrop_oldestdrop_oldest o drop_new
--id-IstringIdentificador del node Hunter
--interface-istringanyInterfícies de xarxa on capturar
--filter-fstringExpressió de filtre BPF
--promisc-pboolfalseActiva el mode promiscu
--buffer-size-bint10000Mida de la memòria intermèdia interna de paquets
--sip-buffer-sizeint0Mida de prioritat SIP; 0 coincideix automàticament amb --buffer-size
--batch-sizeint64Paquets per lot
--batch-timeoutduration100msTemps màxim d’espera del lot
--batch-queue-sizeint1000Profunditat de la cua de lots (0 utilitza per defecte 1000)
--pcap-buffer-sizeint16777216Mida de la memòria intermèdia PCAP del nucli (bytes)
--disk-bufferboolfalseActiva la memòria intermèdia en disc per a la contrapressió
--disk-buffer-dirstringDirectori dels fitxers de memòria intermèdia en disc
--disk-buffer-max-mbint1024Mida màxima de la memòria intermèdia en disc (MB)
--enable-voip-filterboolfalseActiva el filtratge de paquets VoIP
--gpu-backend-gstringautoMotor GPU
--gpu-batch-sizeint100Paquets per lot GPU
--no-filter-policystringdenyComportament quan no existeixen filtres: allow o deny
--debug-listenstringActiva l’escolta pprof, només en bucle local per defecte
--debug-allow-non-loopbackboolfalsePermet l’escolta pprof en adreces que no són de bucle local
--insecureboolfalseDesactiva TLS

A més dels indicadors de client TLS (--tls-ca, --tls-cert, --tls-key, --tls-skip-verify).

Consulteu el capítol 7: captura perifèrica amb lc hunt.


lc hunt voip

Node Hunter específic de VoIP amb filtratge i memòria intermèdia de trucades SIP/RTP.

lc hunt voip [flags]

Hereta tots els indicadors de lc hunt i afegeix:

OpcióForma curtaTipusValor per defecteDescripció
--sip-port-SstringRestricció opcional de ports SIP, separats per comes
--rtp-port-range-RstringInterval de ports RTP
--pattern-algorithmstringautoCerca de patrons: auto, linear, aho-corasick
--pattern-buffer-mbint64Mida de la memòria intermèdia de patrons (MB)
--tcp-sip-idle-timeoutdurationTemps d’espera d’inactivitat per a connexions SIP TCP
--tcp-max-streamsint0Límit de connexions SIP TCP actives amb memòria intermèdia (totes dues direccions per ranura; 0 = il·limitat)

--udp-only està ocult i obsolet per als nodes Hunter VoIP; utilitzeu --sip-port i --rtp-port-range en lloc seu.

--tcp-max-streams també utilitza voip.max_streams en la configuració. Un valor positiu descarta intencionadament dades SIP dels fluxos nous o reiniciats rebutjats. Les connexions descartades encara poden ocupar entrades del conjunt de reassemblatge fins que es tanquen o es buiden. Això no limita la memòria total del procés.


lc hunt dns

Node Hunter específic de DNS amb filtratge de dominis.

lc hunt dns [flags]

Hereta tots els indicadors de lc hunt i afegeix:

OpcióTipusValor per defecteDescripció
--dns-portstring53Ports DNS que se supervisen
--udp-onlyboolfalseCaptura només UDP

lc hunt http

Node Hunter específic d’HTTP amb filtratge perifèric.

lc hunt http [flags]

Hereta tots els indicadors de lc hunt i afegeix:

OpcióTipusValor per defecteDescripció
--http-portstring80,8080,8000,3000,8888Ports HTTP que se supervisen
--hoststringPatrons d’amfitrió
--pathstringPatrons de camí
--methodstringMètodes HTTP
--statusstringCodis d’estat
--keywordsstringParaules clau del cos/URL
--capture-bodyboolfalseActivar la captura del cos
--max-body-sizeint65536Mida màxima de captura del cos
--tls-keylogstringFitxer de registre de claus TLS
--tls-keylog-pipestringCanonada amb nom del registre de claus TLS

lc hunt tls

Node Hunter específic de TLS.

lc hunt tls [flags]

Hereta tots els indicadors de lc hunt i afegeix:

OpcióTipusValor per defecteDescripció
--tls-portstring443Ports TLS que se supervisen

lc hunt email

Node Hunter específic de correu amb filtratge perifèric.

lc hunt email [flags]

Hereta tots els indicadors de lc hunt i afegeix:

OpcióTipusValor per defecteDescripció
--protocolstringallProtocol de correu: smtp, imap, pop3 o all
--smtp-portstring25,587,465Ports SMTP
--imap-portstring143,993Ports IMAP
--pop3-portstring110,995Ports POP3
--senderstringPatrons de remitent
--recipientstringPatrons de destinatari
--subjectstringPatrons d’assumpte
--mailboxstringPatrons de bústia IMAP
--commandstringPatrons d’ordres IMAP/POP3
--keywordsstringParaules clau del cos/assumpte
--capture-bodyboolfalseActivar la captura del cos
--max-body-sizeint65536Mida màxima de captura del cos

lc hunt radius

Captura trànsit RADIUS seleccionat a la perifèria i transmet paquets i metadades validades d’observació i procedència a un processador. La visualització i els registres habituals utilitzen una projecció amb les credencials ocultades.

lc hunt radius [flags]

Hereta tots els indicadors de lc hunt i afegeix els indicadors RADIUS compartits.


lc process

Node processador per a agregació central. Rep paquets dels nodes Hunter per gRPC, fa anàlisi de protocols, escriu fitxers PCAP i serveix clients TUI.

lc process [flags]

Servidor

OpcióForma curtaTipusValor per defecteDescripció
--listen-lstring:55555Adreça d’escolta gRPC
--id-IstringIdentificador del processador
--max-hunters-mint100Màxim de nodes Hunter connectats
--max-subscribersint100Màxim de subscriptors TUI
--event-allow-sensitive-fieldsboolfalsePermet peticions autoritzades de camps sensibles HTTP, SMTP i de fitxers
--event-allow-file-metadataboolfalsePermet peticions autoritzades de metadades de fitxers; mai de contingut de fitxers
--event-ingress-profilestringmemory-onlyPerfil de confirmació d’esdeveniments: memory-only o reliable
--event-ingress-wal-dirstringWAL d’entrada recuperable; obligatori per al perfil fiable
--event-ingress-wal-max-bytesint641073741824Mida màxima del WAL d’entrada d’esdeveniments
--event-ingress-max-batch-bytesint4194304Mida màxima del lot d’esdeveniments acceptat
--insecureboolfalseDesactiva TLS
--api-key-authboolfalseActiva l’autenticació amb clau API
--debug-listenstringActiva l’escolta pprof, només en bucle local per defecte
--debug-allow-non-loopbackboolfalsePermet l’escolta pprof en adreces que no són de bucle local

Detecció i filtratge

OpcióForma curtaTipusValor per defecteDescripció
--enable-detection-dbooltrueActiva la detecció de protocols
--filter-file-fstringFitxer de definició de filtres

Transmissió cap a l’amunt

OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringProcessador ascendent per a topologia jeràrquica
--forward-modestringpacketsRepresentació cap a l’amunt: packets o events
--event-fallback-to-packetsboolfalsePermet explícitament recórrer a paquets si falla la negociació d’esdeveniments
--event-delivery-profilestringreliableTransmissió d’esdeveniments reliable o memory-only
--event-spool-dirstring/var/tmp/lippycat-processor-event-spoolCua persistent recuperable d’esdeveniments cap a l’amunt
--event-spool-max-bytesuint1073741824Límit de bytes de la cua persistent (0 = il·limitat)
--event-spool-max-ageduration24hLímit d’antiguitat de la cua persistent (0 = il·limitat)
--event-spool-exhaustion-policystringdrop_oldestdrop_oldest o drop_new

Estadístiques

OpcióForma curtaTipusValor per defecteDescripció
--stats-sbooltrueActiva la recollida d’estadístiques

Registre de claus TLS

OpcióTipusValor per defecteDescripció
--tls-keylog-dirstringDirectori de fitxers de registre de claus TLS dels nodes Hunter

A més dels indicadors de sortida PCAP, indicadors de servidor TLS, indicadors d’interfície virtual, indicadors de registres de protocols estructurats i indicadors LI.

Consulteu el capítol 8: agregació central amb lc process.


lc watch

Interfície interactiva de terminal per supervisar la captura de paquets. Per defecte utilitza el mode en viu si no s’especifica cap subordre.

lc watch [subcommand] [flags]

Indicadors persistents (heretats per totes les subordres):

OpcióTipusValor per defecteDescripció
--buffer-sizeint10000Mida de la memòria intermèdia de paquets de la TUI
--max-callsintMàxim de trucades VoIP mostrades

A més dels indicadors de client TLS.

Consulteu el capítol 5: captura interactiva amb lc watch.


lc watch live

Captura de paquets en viu a la TUI. Requereix privilegis elevats.

lc watch live [flags]
OpcióForma curtaTipusValor per defecteDescripció
--interface-istringanyInterfície de xarxa on capturar
--filter-fstringExpressió de filtre BPF
--promiscuous-pboolfalseActiva el mode promiscu
--enable-gpuboolfalseActiva l’acceleració GPU
--gpu-backendstringMotor GPU
--gpu-batch-sizeintPaquets per lot GPU

lc watch file

Analitza fitxers PCAP a la TUI. Accepta un o més fitxers PCAP (visualització combinada).

lc watch file <file> [file...] [flags]
OpcióTipusValor per defecteDescripció
--tls-keylogstringFitxer de registre de claus TLS per desxifrar

lc watch remote

Supervisa nodes processadors remots a la TUI. Es connecta per gRPC.

lc watch remote [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringAdreça del processador (host:port) per connectar-s’hi directament
--nodes-file-nstringFitxer YAML amb la llista de nodes remots
--insecureboolfalseDesactiva TLS

Consulteu el capítol 11: supervisió TUI remota.


lc list interfaces

Mostra les interfícies de xarxa disponibles amb les adreces i l’estat.

lc list interfaces
OpcióTipusValor per defecteDescripció
--allboolfalseInclou ponts, interfícies virtuals i fonts especials de captura
--namesboolfalseMostra un nom d’interfície per línia
--jsonboolfalseMostra les metadades d’interfície en JSON
--checkboolfalseComprova l’accés de captura a les interfícies de xarxa mostrades

La taula mostra NAME, TYPE, STATE, ADDRESSES i NOTES; les llistes llargues d’adreces continuen en línies addicionals. El bucle local, els túnels, les interfícies inactives i les interfícies de xarxa desconegudes continuen visibles; any només apareix quan pcap l’ofereix. Les interfícies de ruta per defecte continuen visibles encara que el seu tipus normalment s’ocultaria. Linux proporciona tipus basats en el sistema operatiu, estat operatiu i indicacions de ruta per defecte IPv4/IPv6 de la taula principal d’encaminament; aquestes indicacions no avaluen l’encaminament per polítiques. Els altres sistemes utilitzen les metadades disponibles i recorren a valors desconeguts quan cal.

--names no es pot combinar amb --json ni --check. El JSON conté una matriu interfaces amb name, type, state i default_route, a més dels opcionals description i addresses. Les entrades d’adreça contenen ip i un prefix_len opcional. El resultat de nivell superior també inclou hidden_count i warnings opcional.

La llista no comprova els permisos de captura. --check obre les interfícies de xarxa mostrades sense mode promiscu i les tanca sense llegir paquets. S’ometen les fonts especials de captura. Afegeix resultats CAPTURE (available, unavailable, skipped) i detalls d’error a NOTES; el JSON utilitza capture_access i capture_error opcional. Els errors d’accés per interfície no fan fallar l’ordre. Els errors d’enumeració retornen un codi diferent de zero i escriuen diagnòstics a stderr, amb un objecte d’error JSON si s’utilitza --json.

Consulteu llistar interfícies.


lc list filters

Mostra els filtres actius d’un node processador.

lc list filters [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringAdreça del processador
--hunterstringFiltra per ID de node Hunter

A més dels indicadors de client TLS i --insecure.

Consulteu el capítol 10: administració CLI.


lc list hunters

Mostra els nodes Hunter connectats a un node processador.

lc list hunters [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringAdreça del processador

A més dels indicadors de client TLS i --insecure.

Consulteu el capítol 10: administració CLI.


lc show status

Mostra l’estat del node processador.

lc show status [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador

A més dels indicadors de client TLS i --insecure.


lc show hunter

Mostra els detalls d’un node Hunter específic.

lc show hunter [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador
--idstringobligatoriID del node Hunter que es mostra

A més dels indicadors de client TLS i --insecure.


lc show topology

Mostra la topologia distribuïda (nodes Hunter, processadors, connexions).

lc show topology [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador

A més dels indicadors de client TLS i --insecure.


lc show filter

Mostra els detalls d’un filtre específic.

lc show filter [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador
--idstringID del filtre que es mostra

A més dels indicadors de client TLS i --insecure.


lc show config

Mostra la configuració local actual (resolta a partir del fitxer de configuració, l’entorn i els valors per defecte).

lc show config

Sense indicadors addicionals.


lc set filter

Crea o actualitza un filtre en un node processador.

lc set filter [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador
--idstringID del filtre (generat automàticament si s’omet)
--type-tstringTipus de filtre
--patternstringPatró del filtre
--descriptionstringDescripció llegible per persones
--enabledbooltrueActiva el filtre
--huntersstringsID dels nodes Hunter de destinació
--file-fstringFitxer YAML per a filtres per lots o filtres RADIUS estructurats
--revisionuint641Revisió del filtre RADIUS
--radius-mac-profilestringPerfil d’interpretació de MAC de subscriptor
--radius-operator-scopestringÀmbit del desplegament de l’operador/NAS
--radius-profile-revisionstringRevisió del perfil de desplegament
--radius-origin-nodestringRestringeix l’àmbit RADIUS a un node d’origen
--radius-sourcestringRestringeix l’àmbit RADIUS a una font de captura

A més dels indicadors de client TLS i --insecure.

Consulteu el capítol 10: administració CLI.


lc rm filter

Elimina un filtre d’un node processador.

lc rm filter [flags]
OpcióForma curtaTipusValor per defecteDescripció
--processor-PstringobligatoriAdreça del processador
--idstringID del filtre que s’elimina
--file-fstringCarrega ID de filtres des d’un fitxer

A més dels indicadors de client TLS i --insecure.


lc completion

Genera scripts de compleció de l’intèrpret d’ordres.

lc completion [bash|zsh|fish|powershell]

Sense indicadors addicionals. Escriu l’script de compleció a stdout; carregueu-lo a la configuració de l’intèrpret d’ordres.

Exemples:

Bash:

lc completion bash > ~/.local/share/bash-completion/completions/lc

Zsh:

lc completion zsh > "${fpath[1]}/_lc"

Fish:

lc completion fish > ~/.config/fish/completions/lc.fish

PowerShell:

lc completion powershell > lc.ps1

Variables d’entorn

VariableDescripció
LIPPYCAT_PRODUCTIONEstabliu-lo a true per exigir TLS en totes les connexions gRPC. Bloqueja l’indicador --insecure.
SSLKEYLOGFILECamí del fitxer de registre de claus TLS per desxifrar el trànsit TLS capturat. Consulteu el capítol 12: seguretat.

Codis de sortida

CodiSignificat
0Èxit
1Error general (fallada d’execució, connexió rebutjada, etc.)
2Error d’ús (indicadors invàlids, arguments obligatoris absents)

Opcions de captura VoIP eBPF

Aquests indicadors només existeixen a lc hunt voip i lc tap voip:

--rtp-ebpf-shadow-sample-every té el valor per defecte 1 i ha de ser positiu. Mostreja aproximadament una de cada N identitats de trama amb la mateixa regla d’elegibilitat al nucli i a l’espai d’usuari; les còpies idèntiques comparteixen elegibilitat i es compta cada còpia elegible. L’opció no activa l’admissió. L’evidència incompleta o ambigua mai no demostra paritat per a tot el trànsit.

OpcióValor per defecteDescripció
--rtp-ebpffalseActiva l’admissió de mitjans seleccionats a nivell de sòcol Linux.
--rtp-ebpf-modeenforceenforce o shadow; no activa la funció.
--rtp-ebpf-failure-policyopenPolítica d’error d’actualització durant l’execució, open o closed.

Amb --rtp-ebpf, ometeu --rtp-port-range per aprendre els extrems RTP/RTCP de l’SDP de les trucades seleccionades. --sip-port és opcional; establiu-lo per restringir la captura de senyalització (per exemple, --sip-port 5060,5080). Un interval RTP configurat explícitament encara exclou els extrems de mitjans apresos fora d’aquest interval.

Activar funcionalitat no disponible és un error d’inici. Es conserven les restriccions explícites --filter, --sip-port, --udp-only i --rtp-port-range; els intervals RTP per defecte generats no limiten els extrems seleccionats apresos. Consulteu captura VoIP i els membres de configuració.