Apèndix A: referència d’ordres
Aquest apèndix ofereix una referència completa de totes les ordres, subordres i indicadors de la CLI de lippycat. Per a tutorials i exemples d’ús, consulteu els capítols corresponents del manual.
Consell: executeu
lc <command> --helpper obtenir la informació més actualitzada dels indicadors de qualsevol ordre.
Arbre d’ordres
lc
├── sniff Capture packets (CLI output)
│ ├── voip VoIP-specific capture
│ ├── dns DNS-specific capture
│ ├── tls TLS-specific capture
│ ├── http HTTP-specific capture
│ ├── email Email-specific capture
│ └── radius RADIUS UDP capture
├── tap Standalone capture + processor
│ ├── voip VoIP standalone capture
│ ├── dns DNS standalone capture
│ ├── tls TLS standalone capture
│ ├── http HTTP standalone capture
│ ├── email Email standalone capture
│ └── radius RADIUS standalone capture
├── hunt Distributed edge capture
│ ├── voip VoIP hunter
│ ├── dns DNS hunter
│ ├── tls TLS hunter
│ ├── http HTTP hunter
│ ├── email Email hunter
│ └── radius RADIUS hunter
├── process Central aggregation node
├── watch Interactive TUI
│ ├── live Live capture TUI
│ ├── file PCAP file analysis TUI
│ └── remote Remote node monitoring TUI
├── list List resources
│ ├── interfaces List network interfaces
│ ├── hunters List connected hunters
│ └── filters List active filters
├── show Display diagnostics
│ ├── status Processor status
│ ├── hunter Specific hunter details
│ ├── topology Distributed topology
│ ├── filter Filter details
│ └── config Local configuration
├── set Configure resources
│ └── filter Create/update a filter
├── rm Remove resources
│ └── filter Remove a filter
├── migrate Offline encrypted store initialization/migration
│ ├── filter-store Managed filters (all/cli/processor/tap builds)
│ └── li-state Administrative state (LI builds only)
└── completion Shell completions
├── bash
├── zsh
├── fish
└── powershell
Indicadors globals
Aquests indicadors s’apliquen a totes les ordres.
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--config | -c | string | $HOME/.config/lippycat/config.yaml | Camí del fitxer de configuració |
--help | -h | Ajuda de l’ordre | ||
--version | -v | Mostra informació de versió |
Grups d’indicadors compartits
Diversos grups d’indicadors apareixen en múltiples ordres. Aquí es documenten una sola vegada i es referencien pel nom en cada apartat d’ordre.
Indicadors de captura
Utilitzats per sniff, hunt i tap per configurar la captura de paquets.
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--interface | -i | string | any | Interfície de xarxa on capturar |
--filter | -f | string | Expressió de filtre BPF (consulteu l’apèndix C) | |
--promisc / --promiscuous | -p | bool | false | Activa el mode promiscu |
--pcap-buffer-size | int | 16777216 | Mida en bytes de la memòria intermèdia PCAP del nucli (16 MB) |
Indicadors de client TLS
Utilitzats per les ordres que es connecten a un processador remot com a client.
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-ca | string | Fitxer de certificat CA per verificar el servidor | |
--tls-cert | string | Fitxer de certificat del client (per a mTLS) | |
--tls-key | string | Fitxer de clau privada del client (per a mTLS) | |
--tls-skip-verify | bool | false | Omet la verificació del certificat del servidor |
--tls-server-name | string | Sobreescriu el nom del servidor per a la verificació TLS | |
--insecure | bool | false | Desactiva TLS (bloquejat quan LIPPYCAT_PRODUCTION=true) |
Indicadors de servidor TLS
Utilitzats per process i tap per servir gRPC amb TLS.
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-cert | string | Fitxer de certificat del servidor | |
--tls-key | string | Fitxer de clau privada del servidor | |
--tls-ca | string | Certificat CA per verificar el client (mTLS) | |
--tls-client-auth | bool | false | Exigeix certificats de client (mTLS) |
TLS està activat per defecte a process i tap, tret que s’estableixi --insecure. Proporcioneu --tls-cert i --tls-key per servir amb xifratge.
Indicadors d’emmagatzematge gestionat
Aquests indicadors s’apliquen a process i a tots els protocols de tap. Les opcions de clau contenen referències a fitxers privats amb exactament 32 bytes en brut.
| Opció | Valor per defecte | Descripció |
|---|---|---|
--filter-file | Depèn del mode | Camí explícit de la instantània; per defecte, ~/.config/lippycat/filters.yaml o filters.enc. |
--filter-store-mode | auto | auto, yaml o encrypted; auto selecciona xifratge quan LI està activada. LI rebutja YAML explícit. |
--filter-store-key-id | Buit | ID de la clau activa de filtres; obligatori en mode xifrat. |
--filter-store-key-file | Buit | Fitxer de la clau activa de filtres; obligatori en mode xifrat. |
--filter-store-read-key | Buit | Clau anterior de filtres id=path, repetible, amb un màxim de quatre. |
--li-state-file | Buit | Només en compilacions LI; camí de la instantània administrativa xifrada, o desactivat si és buit. |
--li-state-key-id | Buit | ID de la clau administrativa activa; obligatori amb un fitxer d’estat. |
--li-state-key-file | Buit | Fitxer independent de la clau administrativa. |
--li-state-read-key | Buit | Clau administrativa anterior id=path, repetible, amb un màxim de quatre. |
--li-delivery-x3-spool-dir | Buit | Diari X3 xifrat independent; requereix estat xifrat i reconciliació ADMF a l’inici. |
--li-delivery-x3-spool-max-bytes | 0 | Pressupost positiu obligatori de disc assignat quan la persistència X3 està activada. |
--li-delivery-x3-spool-key-id | Buit | ID de la clau activa del diari X3. |
--li-delivery-x3-spool-key-file | Buit | Clau X3 independent i privada de 32 bytes en brut. |
--li-delivery-x3-spool-read-key | Buit | Clau X3 anterior id=path, repetible, amb un màxim de quatre. |
--li-delivery-x3-max-age | 0 | Retenció des de l’admissió original; ha de ser positiva per a X3 persistent. |
--li-delivery-x3-spool-export-manifest | Buit | Exporta les identitats X3 exactes retingudes a un fitxer privat. |
--li-delivery-x3-spool-replay-policy | hold | Política d’X3 recuperat: hold per a autorització o purge per a descart durador. |
--li-delivery-x3-spool-replay-manifest | Buit | Sol·licita reproducció històrica exacta després de la reconciliació ADMF actual. |
Les instantànies xifrades ja han d’estar inicialitzades o s’han de migrar explícitament amb el node aturat. lc migrate filter-store --init --destination PATH --key-id ID --key-file PATH crea un magatzem buit. El YAML existent requereix --source-format yaml --source PATH en lloc de --init. Les compilacions LI ofereixen lc migrate li-state amb les mateixes opcions d’inicialització i --source-format json per a l’estat antic. La conversió al mateix camí requereix --in-place; la recuperació després d’una interrupció utilitza l’ordre idèntica amb --resume. Consulteu la referència de migració fora de línia per a la preservació de l’origen i la gestió de l’assignador RADIUS.
Per a la rotació de claus d’instantànies en Linux, seleccioneu --source-format encrypted, proporcioneu els antics --source-key-id/--source-key-file actius i els nous --key-id/--key-file de sortida. Les referències anteriors --read-key pertanyen aleshores a l’origen. L’origen i la destinació han de compartir un directori pare privat; la rotació al mateix camí requereix --in-place. --max-working-bytes limita l’espai de treball assignat a la rotació (per defecte 134217728). La rotació LI preserva l’ancoratge opcional de l’assignador i rebutja --radius-state-file. Utilitzeu l’ordre idèntica amb --resume després d’una interrupció; actualitzeu personalment la configuració d’execució un cop completada correctament.
Opcions de connexió
Utilitzats per list filters, show, set filter i rm filter per connectar-se a un processador.
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Adreça del processador (host:port) | |
--insecure | bool | false | Desactiva TLS |
A més dels indicadors de client TLS anteriors.
Indicadors GPU
Utilitzats per les compilacions CUDA de sniff voip, hunt i tap per al filtratge accelerat per GPU. En compilacions sense CUDA aquests indicadors no es registren, excepte a watch live, que té els seus propis indicadors GPU locals.
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--gpu-backend | -g | string | auto | Motor GPU: auto, cuda, opencl, cpu-simd, disabled |
--gpu-batch-size | int | variable | Paquets per lot GPU (per defecte 1024 per a sniff, 100 per a hunt) | |
--gpu-enable | bool | true | Activa l’acceleració GPU (sniff voip, només compilacions CUDA) | |
--gpu-max-memory | string | Assignació màxima de memòria GPU | ||
--enable-voip-filter | bool | false | Activa el filtratge VoIP accelerat per GPU al node Hunter/Tap (només compilacions CUDA) |
Indicadors d’interfície virtual
Utilitzats per sniff, process i tap per a la sortida a una interfície de xarxa virtual.
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--virtual-interface | -V | bool | false | Activa la sortida a la interfície virtual |
--vif-name | string | lc0 | Nom de la interfície virtual | |
--vif-type | string | tap | Tipus d’interfície: tap o tun | |
--vif-buffer-size | int | 65536 | Mida en bytes de la memòria intermèdia d’escriptura | |
--vif-drop-privileges | string | Redueix els privilegis a aquest usuari després de crear la interfície | ||
--vif-netns | string | Espai de noms de xarxa de destinació | ||
--vif-replay-timing | bool | false | Reprodueix amb la temporització original dels paquets (només sniff) | |
--vif-startup-delay | duration | 3s | Retard abans d’escriure per permetre que s’hi connectin consumidors (només sniff) |
Indicadors de sortida PCAP
Utilitzats per tap i process per escriure els paquets capturats al disc.
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--write-file | string | Escriu tots els paquets en un únic fitxer PCAP | |
--per-call-pcap | bool | false | Escriu fitxers PCAP per trucada (VoIP) |
--per-call-pcap-dir | string | ./pcaps | Directori de fitxers PCAP per trucada |
--per-call-pcap-pattern | string | Patró de noms de fitxer per als PCAP per trucada | |
--auto-rotate-pcap | bool | false | Activa fitxers PCAP amb rotació automàtica |
--auto-rotate-pcap-dir | string | Directori de fitxers PCAP amb rotació | |
--auto-rotate-pcap-pattern | string | Patró de noms de fitxer per als PCAP amb rotació | |
--auto-rotate-max-size | string | Mida màxima del fitxer abans de la rotació | |
--auto-rotate-idle-timeout | duration | Tanca el fitxer després d’un període d’inactivitat | |
--pcap-command | string | Ordre que s’executa sobre els fitxers PCAP completats (marcador %pcap%) | |
--voip-command | string | Ordre que s’executa sobre les trucades VoIP completades (marcadors %callid%, %dirname%) | |
--command-concurrency | int | 10 | Màxim d’execucions simultànies d’ordres |
--command-timeout | duration | 30s | Temps d’espera per executar l’ordre |
Indicadors de registres de protocols estructurats
Utilitzats per sniff, process i tap. El registre roman desactivat fins que s’estableix --log-dir. Consulteu registres de protocols estructurats per als esquemes de flux, la semàntica de completesa, la rotació i les orientacions de privadesa.
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--event-queue-size | int | 20000 | Capacitat de la cua d’esdeveniments de protocol normalitzats |
--event-drop-policy | string | drop_new | Política de desbordament d’esdeveniments normalitzats |
--log-dir | string | Directori de fitxers de registre estructurats; activa el registre | |
--log-format | string | tsv | Format de sortida: tsv o json (JSONL) |
--log-streams | strings | conn,dns,ssl,http,smtp,files,radius | Fluxos activats |
--log-include-http-headers | bool | false | Preserva els mapes complets de capçaleres HTTP en els esdeveniments normalitzats |
--log-include-email-body-preview | bool | false | Permet previsualitzacions sensibles del cos de correus per a l’anàlisi de fitxers |
--log-rotate-interval | duration | 1h | Interval de rotació periòdica; 0 la desactiva |
--log-queue-size | int | 10000 | Capacitat de cua de cada flux de sortida |
--log-post-rotate-command | string | Ordre després de la rotació; %log% és el camí rotat | |
--log-emit-stage | string | terminal | Només process/tap: terminal, all o none |
--extract-files | bool | false | Extreu fitxers HTTP i SMTP amb límits |
--extract-files-dir | string | Directori de sortida obligatori quan l’extracció està activada | |
--extract-files-max-size | int64 | 10485760 | Màxim de bytes analitzats o extrets per fitxer |
--extract-files-total-size | int64 | 104857600 | Límit de bytes extrets durant la vida del procés |
Indicadors d’observació de xarxa
Aquests indicadors compartits configuren l’anàlisi a sniff, hunt, process, tap i watch; no activen el registre en fitxers. L’inventari està activat per defecte per a tots els amfitrions i serveis unicast observats elegibles. Utilitzeu --inventory-local-cidrs com a filtre opcional dels subjectes, o desactiveu l’inventari amb --inventory=false. Les claus YAML corresponents i les regles de validació es mostren a configuració d’observació de xarxa.
| Opció | Valor per defecte | Significat |
|---|---|---|
--inventory | true | Produeix observacions d’amfitrions i serveis coneguts |
--inventory-local-cidrs | sense establir | Filtre opcional de subjectes IPv4/IPv6 |
--inventory-max-entries | 16384 | Límit global d’entrades d’inventari |
--inventory-max-bytes | 8388608 | Límit global de bytes comptabilitzats d’inventari |
--inventory-scope-max-entries | 4096 | Límit d’entrades d’inventari per àmbit |
--inventory-scope-max-bytes | 2097152 | Límit de bytes comptabilitzats d’inventari per àmbit |
--inventory-retention | 24h | Finestra de deduplicació en temps de captura |
--dhcp-association-max-entries | 4096 | Límit d’entrades d’associació DHCP |
--dhcp-association-max-bytes | 4194304 | Límit de bytes comptabilitzats d’associació DHCP |
--dhcp-association-timeout | 2m | Temps d’espera d’associació DHCP segons el temps de captura |
--ntp-association-max-entries | 4096 | Límit d’entrades d’associació NTP |
--ntp-association-max-bytes | 4194304 | Límit de bytes comptabilitzats d’associació NTP |
--ntp-association-timeout | 30s | Temps d’espera d’associació NTP segons el temps de captura |
Indicadors LI
Utilitzats per process i tap. Requereixen l’etiqueta de compilació li (make processor-li, make tap-li o make build-li). Quan s’estableix --li-enabled, l’adreça d’escolta X1, el certificat del servidor, la clau del servidor i la CA del client ADMF són obligatoris; una configuració TLS X1 incompleta impedeix l’inici.
Consulteu el capítol 14: intercepció legal per obtenir més informació.
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--li-enabled | bool | false | Activa el suport d’intercepció legal |
--li-x1-listen | string | Adreça d’escolta HTTPS X1 (ADMF) | |
--li-x1-tls-cert | string | Certificat TLS del servidor X1 | |
--li-x1-tls-key | string | Clau privada TLS del servidor X1 | |
--li-x1-tls-ca | string | Obligatori quan LI està activada. Certificat CA utilitzat per verificar certificats de client ADMF | |
--li-delivery-tls-cert | string | Certificat del client de lliurament X2/X3 | |
--li-delivery-tls-key | string | Clau privada del client de lliurament X2/X3 | |
--li-delivery-tls-ca | string | Certificat CA de lliurament X2/X3 (verificació MDF) | |
--li-delivery-queue-size | int | 10000 | Màxim de PDU X2/X3 en cua per destinació |
--li-delivery-send-timeout | duration | 5s | Temps d’espera de cada escriptura de lliurament |
--li-delivery-reconnect-initial-backoff | duration | 500ms | Espera progressiva inicial de reconnexió MDF |
--li-delivery-reconnect-max-backoff | duration | 5s | Espera progressiva màxima de reconnexió MDF |
--li-delivery-keepalive-idle | duration | 15s | Temps d’inactivitat abans dels sondejos TCP keepalive |
--li-delivery-keepalive-interval | duration | 5s | Interval de sondeig TCP keepalive |
--li-delivery-keepalive-count | int | 3 | Sondejos fallits abans de desconnectar |
--li-delivery-shutdown-timeout | duration | 10s | Temps màxim de buidatge de la cua LI durant l’aturada |
--li-admf-endpoint | string | URL de l’extrem HTTPS ADMF | |
--li-admf-tls-cert | string | Certificat del client per a la connexió ADMF | |
--li-admf-tls-key | string | Clau privada del client per a la connexió ADMF | |
--li-admf-tls-ca | string | Certificat CA per verificar el servidor ADMF | |
--li-admf-keepalive | duration | 30s | Interval keepalive ADMF (0 = desactivat) |
--li-admf-sync-on-startup | bool | true | Consultar l’estat a l’ADMF en iniciar-se |
--li-admf-sync-timeout | duration | 30s | Temps d’espera de sincronització d’estat a l’inici |
--li-admf-reconcile-interval | duration | 5m | Interval de conciliació periòdica ADMF (0 = desactivat) |
Ordres
lc sniff
Captura i mostra paquets d’una interfície de xarxa o d’un fitxer PCAP. La sortida s’escriu a stdout en el format especificat.
lc sniff [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--interface | -i | string | any | Interfície de xarxa on capturar |
--filter | -f | string | Expressió de filtre BPF | |
--promiscuous | -p | bool | false | Activa el mode promiscu |
--read-file | -r | string | Llegeix paquets d’un fitxer PCAP | |
--write-file | -w | string | Escriu paquets en un fitxer PCAP | |
--format | string | json | Format de sortida: json o text | |
--quiet | -q | bool | false | Suprimeix la sortida que no correspon a paquets |
A més dels indicadors d’interfície virtual i dels indicadors de registres de protocols estructurats.
Consulteu el capítol 4: captura CLI amb lc sniff.
lc sniff voip
Captura específica de VoIP amb anàlisi SIP/RTP, seguiment de trucades i acceleració GPU opcional.
lc sniff voip [flags]
Hereta tots els indicadors de lc sniff i afegeix:
Filtratge VoIP
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--sip-user | string | Filtra per usuari SIP | ||
--sip-port | -S | string | Ports de senyalització SIP, separats per comes | |
--rtp-port-range | -R | string | Interval de ports RTP (p. ex., 10000-20000) |
--udp-only encara existeix per compatibilitat amb versions anteriors, però està ocult i obsolet en els modes VoIP perquè pot perdre trànsit SIP TCP. Preferiu --sip-port i --rtp-port-range per restringir el BPF.
Rendiment TCP
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tcp-performance-mode | string | balanced | Mode TCP: balanced, throughput, latency, memory |
--tcp-max-goroutines | int | 0 | Llindar orientatiu d’avís de goroutines de flux (0 = utilitza el valor per defecte); no rebutja fluxos |
--tcp-* | Diversos indicadors d’ajust del reassemblatge TCP |
Acceleració GPU
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--gpu-backend | -g | string | auto | Motor GPU: auto, cuda, opencl, cpu-simd, disabled |
--gpu-batch-size | int | 1024 | Paquets per lot GPU | |
--gpu-enable | bool | true | Activa l’acceleració GPU | |
--gpu-max-memory | string | Assignació màxima de memòria GPU |
Sortida PCAP
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--pcap-grace-period | duration | 5s | Període de gràcia abans de tancar fitxers PCAP de trucada després del final de la trucada |
Consulteu el capítol 4: captura CLI amb lc sniff i el capítol 13: optimització del rendiment.
lc sniff dns
Captura específica de DNS amb filtratge de dominis i detecció de túnels.
lc sniff dns [flags]
Hereta tots els indicadors de lc sniff i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--dns-port | string | 53 | Ports DNS que se supervisen |
--domain | string | Filtra per nom de domini | |
--domains-file | string | Fitxer que conté dominis (un per línia) | |
--detect-tunneling | bool | true | Activa la detecció de túnels DNS |
--track-queries | bool | true | Segueix parelles de consulta/resposta |
--udp-only | bool | false | Captura només UDP |
lc sniff tls
Captura específica de TLS amb filtratge SNI i empremtes JA3/JA4.
lc sniff tls [flags]
Hereta tots els indicadors de lc sniff i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-port | string | 443 | Ports TLS que se supervisen |
--sni | string | Filtra per SNI (Server Name Indication) | |
--sni-file | string | Fitxer que conté valors SNI | |
--ja3 | string | Filtra per empremta JA3 | |
--ja3-file | string | Fitxer que conté empremtes JA3 | |
--ja3s | string | Filtra per empremta JA3S (servidor) | |
--ja3s-file | string | Fitxer que conté empremtes JA3S | |
--ja4 | string | Filtrar per empremta JA4 | |
--ja4-file | string | Fitxer que conté empremtes JA4 | |
--track-connections | bool | true | Segueix l’estat de la connexió TLS |
lc sniff http
Captura específica d’HTTP amb filtratge de capçaleres i contingut.
lc sniff http [flags]
Hereta tots els indicadors de lc sniff i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--http-port | string | 80,8080,8000,3000,8888 | Ports HTTP que se supervisen |
--host | string | Filtra per capçalera Host | |
--hosts-file | string | Fitxer que conté noms d’amfitrió | |
--path | string | Filtra per camí d’URL | |
--paths-file | string | Fitxer que conté camins d’URL | |
--method | string | Filtra per mètode HTTP | |
--status | string | Filtra per codi d’estat de resposta | |
--user-agent | string | Filtra per capçalera User-Agent | |
--user-agents-file | string | Fitxer que conté patrons User-Agent | |
--content-type | string | Filtra per capçalera Content-Type | |
--content-types-file | string | Fitxer que conté valors Content-Type | |
--keywords-file | string | Fitxer que conté filtres de paraules clau del cos | |
--capture-body | bool | false | Captura el cos de la petició/resposta HTTP |
--max-body-size | int | 65536 | Mida màxima del cos que es captura (bytes) |
--track-requests | bool | true | Segueix parelles de petició/resposta |
--tls-keylog | string | Fitxer de registre de claus TLS per desxifrar HTTPS | |
--tls-keylog-pipe | string | Canonada amb nom per al registre de claus TLS |
lc sniff email
Captura de protocols de correu amb filtratge d’adreces i assumptes. Compatible amb SMTP, POP3 i IMAP.
lc sniff email [flags]
Hereta tots els indicadors de lc sniff i afegeix:
Configuració de ports
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--smtp-port | string | 25,587,465 | Ports SMTP |
--pop3-port | string | 110,995 | Ports POP3 |
--imap-port | string | 143,993 | Ports IMAP |
--protocol | string | all | Filtre de protocol: all, smtp, pop3, imap |
Filtratge d’adreces
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--sender | string | Filtra per adreça del remitent | |
--senders-file | string | Fitxer que conté adreces de remitents | |
--recipient | string | Filtra per adreça del destinatari | |
--recipients-file | string | Fitxer que conté adreces de destinataris | |
--address | string | Filtra per qualsevol adreça (remitent o destinatari) | |
--addresses-file | string | Fitxer que conté adreces |
Filtratge de contingut
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--subject | string | Filtra per assumpte | |
--subjects-file | string | Fitxer que conté assumptes | |
--command | string | Filtra per ordre SMTP | |
--mailbox | string | Filtra per bústia IMAP | |
--capture-body | bool | false | Captura el cos del missatge |
--max-body-size | int | 65536 | Mida màxima del cos que es captura (bytes) |
--keywords-file | string | Fitxer que conté filtres de paraules clau del cos | |
--track-sessions | bool | true | Segueix sessions de protocol |
lc sniff radius
Captura trànsit visible d’autenticació i comptabilització RADIUS UDP amb associació limitada de peticions/respostes i criteris d’identitat exactes.
lc sniff radius [flags]
Hereta tots els indicadors de lc sniff i afegeix els indicadors RADIUS compartits. També admet -w / --write-file per a la sortida PCAP de paquets seleccionats.
lc tap
Node de captura autònom que combina les capacitats de Hunter i de processador. Captura paquets localment, executa anàlisi de protocols, ofereix una interfície TUI per gRPC i escriu fitxers PCAP, sense requerir un processador separat.
lc tap [flags]
Captura
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--interface | -i | string | any | Interfícies de xarxa on capturar |
--filter | -f | string | Expressió de filtre BPF | |
--promisc | -p | bool | false | Activa el mode promiscu |
--pcap-buffer-size | int | 16777216 | Mida de la memòria intermèdia PCAP del nucli (bytes) |
Agrupació en lots
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--buffer-size | -b | int | 10000 | Mida de la memòria intermèdia interna de paquets |
--sip-buffer-size | int | 0 | Mida de prioritat SIP; 0 coincideix automàticament amb --buffer-size | |
--batch-size | int | 100 | Paquets per lot | |
--batch-timeout | duration | 100ms | Temps màxim d’espera del lot |
Servidor
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--listen | -l | string | :55555 | Adreça d’escolta gRPC per a clients Hunter i TUI |
--id | -I | string | Identificador del node | |
--max-hunters | int | 0 | Màxim de nodes Hunter simultanis (0 = il·limitat) | |
--max-subscribers | int | 100 | Màxim de subscriptors TUI simultanis (0 = il·limitat) | |
--event-allow-sensitive-fields | bool | false | Permet peticions autoritzades de camps sensibles HTTP, SMTP i de fitxers | |
--event-allow-file-metadata | bool | false | Permet peticions autoritzades de metadades de fitxers; mai de contingut de fitxers | |
--event-ingress-profile | string | memory-only | Confirmació d’esdeveniments de nodes descendents: memory-only o reliable | |
--event-ingress-wal-dir | string | WAL d’entrada recuperable; obligatori per al perfil fiable | ||
--event-ingress-wal-max-bytes | int64 | 1073741824 | Mida màxima del WAL d’entrada d’esdeveniments | |
--event-ingress-max-batch-bytes | int | 4194304 | Mida màxima del lot d’esdeveniments acceptat | |
--insecure | bool | false | Desactiva TLS per al servidor gRPC | |
--api-key-auth | bool | false | Activa l’autenticació amb clau API | |
--debug-listen | string | Activa l’escolta pprof, només en bucle local per defecte | ||
--debug-allow-non-loopback | bool | false | Permet l’escolta pprof en adreces que no són de bucle local |
Transmissió cap a l’amunt
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Adreça del processador ascendent per a la transmissió | |
--forward-mode | string | packets | Representació cap a l’amunt: packets o events | |
--event-fallback-to-packets | bool | false | Permet explícitament recórrer a paquets si falla la negociació d’esdeveniments | |
--event-delivery-profile | string | reliable | Transmissió d’esdeveniments reliable o memory-only | |
--event-spool-dir | string | /var/tmp/lippycat-tap-event-spool | Cua persistent recuperable d’esdeveniments cap a l’amunt | |
--event-spool-max-bytes | uint | 1073741824 | Límit de bytes de la cua persistent (0 = il·limitat) | |
--event-spool-max-age | duration | 24h | Límit d’antiguitat de la cua persistent (0 = il·limitat) | |
--event-spool-exhaustion-policy | string | drop_oldest | drop_oldest o drop_new |
Detecció
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--detect | -d | bool | true | Activa la detecció de protocols |
--filter-file | string | Fitxer de definició de filtres | ||
--no-filter-policy | string | deny | Comportament quan no existeixen filtres: allow o deny |
A més dels indicadors de sortida PCAP, indicadors de servidor TLS, indicadors d’interfície virtual, indicadors GPU i indicadors de registres de protocols estructurats.
Consulteu el capítol 9: mode autònom amb lc tap.
lc tap voip
Captura autònoma específica de VoIP amb anàlisi SIP/RTP i PCAP per trucada.
lc tap voip [flags]
Hereta tots els indicadors de lc tap i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--sip-user | string | Filtra per usuari SIP | |
--sip-port | string | Restricció opcional de ports SIP, separats per comes | |
--rtp-port-range | string | Interval de ports RTP | |
--tcp-performance-mode | string | balanced | Mode TCP: minimal, balanced, high_performance, low_latency |
--tcp-reassembly-shards | int | 1 | Nombre de reassembladors TCP dividits per flux |
--tcp-max-streams | int | 0 | Límit de connexions SIP TCP actives amb memòria intermèdia (totes dues direccions per ranura; 0 = il·limitat) |
--pattern-algorithm | string | auto | Algorisme de cerca de patrons: auto, linear, aho-corasick |
--pattern-buffer-mb | int | 64 | Mida de la memòria intermèdia de patrons (MB) |
--tcp-max-streams també utilitza voip.max_streams en la configuració. Un valor positiu descarta intencionadament dades SIP dels fluxos nous o reiniciats rebutjats. Les connexions descartades encara poden ocupar entrades del conjunt de reassemblatge fins que es tanquen o es buiden. Això no limita la memòria total del procés.
lc tap dns
Captura autònoma específica de DNS amb detecció de túnels.
lc tap dns [flags]
Hereta tots els indicadors de lc tap i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--dns-port | string | 53 | Ports DNS que se supervisen |
--domain | string | Filtra per patró de domini | |
--domains-file | string | Fitxer que conté patrons de domini | |
--detect-tunneling | bool | true | Activa la detecció de túnels DNS |
--udp-only | bool | false | Captura només DNS UDP |
--tunneling-command | string | Ordre que s’executa quan es detecten túnels | |
--tunneling-threshold | float | 0.7 | Llindar de puntuació de túnels DNS |
--tunneling-debounce | duration | 5m | Temps mínim entre alertes per domini |
lc tap http
Captura autònoma específica d’HTTP.
lc tap http [flags]
Hereta tots els indicadors de lc tap i afegeix els mateixos indicadors de filtratge HTTP que lc sniff http: --http-port, --host, --path, --method, --status, --user-agent, --content-type, indicadors de fitxers de patrons, --capture-body, --max-body-size, --tls-keylog i --tls-keylog-pipe.
lc tap tls
Captura autònoma específica de TLS.
lc tap tls [flags]
Hereta tots els indicadors de lc tap i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-port | string | 443 | Ports TLS que se supervisen |
--sni | string | Filtra per patró SNI | |
--sni-file | string | Fitxer que conté patrons SNI |
lc tap email
Captura autònoma específica de correu.
lc tap email [flags]
Hereta tots els indicadors de lc tap i afegeix els mateixos indicadors de filtratge de correu que lc sniff email: indicadors de protocol i ports, filtres d’adreça/remitent/destinatari/assumpte, indicadors de fitxers de patrons, --mailbox, --command, --capture-body, --max-body-size i --keywords-file.
lc tap radius
Captura RADIUS autònoma amb sortides de processador, incloent-hi PCAP, registres estructurats i visualització TUI remota.
lc tap radius [flags]
Hereta tots els indicadors de lc tap i afegeix els indicadors RADIUS compartits. Les compilacions LI poden activar independentment el lliurament X2 autoritzat de format 11.
lc hunt
Node Hunter per a captura perifèrica distribuïda. Captura paquets i els transmet a un node processador per gRPC.
lc hunt [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador (host:port) |
--forward-mode | string | packets | Representació cap a l’amunt: packets o events | |
--event-fallback-to-packets | bool | false | Permet explícitament recórrer a paquets si falla la negociació d’esdeveniments | |
--event-delivery-profile | string | reliable | Transmissió d’esdeveniments reliable o memory-only | |
--event-spool-dir | string | /var/tmp/lippycat-event-spool | Cua persistent recuperable d’esdeveniments | |
--event-spool-max-bytes | uint | 1073741824 | Límit de bytes de la cua persistent (0 = il·limitat) | |
--event-spool-max-age | duration | 24h | Límit d’antiguitat de la cua persistent (0 = il·limitat) | |
--event-spool-exhaustion-policy | string | drop_oldest | drop_oldest o drop_new | |
--id | -I | string | Identificador del node Hunter | |
--interface | -i | string | any | Interfícies de xarxa on capturar |
--filter | -f | string | Expressió de filtre BPF | |
--promisc | -p | bool | false | Activa el mode promiscu |
--buffer-size | -b | int | 10000 | Mida de la memòria intermèdia interna de paquets |
--sip-buffer-size | int | 0 | Mida de prioritat SIP; 0 coincideix automàticament amb --buffer-size | |
--batch-size | int | 64 | Paquets per lot | |
--batch-timeout | duration | 100ms | Temps màxim d’espera del lot | |
--batch-queue-size | int | 1000 | Profunditat de la cua de lots (0 utilitza per defecte 1000) | |
--pcap-buffer-size | int | 16777216 | Mida de la memòria intermèdia PCAP del nucli (bytes) | |
--disk-buffer | bool | false | Activa la memòria intermèdia en disc per a la contrapressió | |
--disk-buffer-dir | string | Directori dels fitxers de memòria intermèdia en disc | ||
--disk-buffer-max-mb | int | 1024 | Mida màxima de la memòria intermèdia en disc (MB) | |
--enable-voip-filter | bool | false | Activa el filtratge de paquets VoIP | |
--gpu-backend | -g | string | auto | Motor GPU |
--gpu-batch-size | int | 100 | Paquets per lot GPU | |
--no-filter-policy | string | deny | Comportament quan no existeixen filtres: allow o deny | |
--debug-listen | string | Activa l’escolta pprof, només en bucle local per defecte | ||
--debug-allow-non-loopback | bool | false | Permet l’escolta pprof en adreces que no són de bucle local | |
--insecure | bool | false | Desactiva TLS |
A més dels indicadors de client TLS (--tls-ca, --tls-cert, --tls-key, --tls-skip-verify).
Consulteu el capítol 7: captura perifèrica amb lc hunt.
lc hunt voip
Node Hunter específic de VoIP amb filtratge i memòria intermèdia de trucades SIP/RTP.
lc hunt voip [flags]
Hereta tots els indicadors de lc hunt i afegeix:
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--sip-port | -S | string | Restricció opcional de ports SIP, separats per comes | |
--rtp-port-range | -R | string | Interval de ports RTP | |
--pattern-algorithm | string | auto | Cerca de patrons: auto, linear, aho-corasick | |
--pattern-buffer-mb | int | 64 | Mida de la memòria intermèdia de patrons (MB) | |
--tcp-sip-idle-timeout | duration | Temps d’espera d’inactivitat per a connexions SIP TCP | ||
--tcp-max-streams | int | 0 | Límit de connexions SIP TCP actives amb memòria intermèdia (totes dues direccions per ranura; 0 = il·limitat) |
--udp-only està ocult i obsolet per als nodes Hunter VoIP; utilitzeu --sip-port i --rtp-port-range en lloc seu.
--tcp-max-streams també utilitza voip.max_streams en la configuració. Un valor positiu descarta intencionadament dades SIP dels fluxos nous o reiniciats rebutjats. Les connexions descartades encara poden ocupar entrades del conjunt de reassemblatge fins que es tanquen o es buiden. Això no limita la memòria total del procés.
lc hunt dns
Node Hunter específic de DNS amb filtratge de dominis.
lc hunt dns [flags]
Hereta tots els indicadors de lc hunt i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--dns-port | string | 53 | Ports DNS que se supervisen |
--udp-only | bool | false | Captura només UDP |
lc hunt http
Node Hunter específic d’HTTP amb filtratge perifèric.
lc hunt http [flags]
Hereta tots els indicadors de lc hunt i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--http-port | string | 80,8080,8000,3000,8888 | Ports HTTP que se supervisen |
--host | string | Patrons d’amfitrió | |
--path | string | Patrons de camí | |
--method | string | Mètodes HTTP | |
--status | string | Codis d’estat | |
--keywords | string | Paraules clau del cos/URL | |
--capture-body | bool | false | Activar la captura del cos |
--max-body-size | int | 65536 | Mida màxima de captura del cos |
--tls-keylog | string | Fitxer de registre de claus TLS | |
--tls-keylog-pipe | string | Canonada amb nom del registre de claus TLS |
lc hunt tls
Node Hunter específic de TLS.
lc hunt tls [flags]
Hereta tots els indicadors de lc hunt i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-port | string | 443 | Ports TLS que se supervisen |
lc hunt email
Node Hunter específic de correu amb filtratge perifèric.
lc hunt email [flags]
Hereta tots els indicadors de lc hunt i afegeix:
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--protocol | string | all | Protocol de correu: smtp, imap, pop3 o all |
--smtp-port | string | 25,587,465 | Ports SMTP |
--imap-port | string | 143,993 | Ports IMAP |
--pop3-port | string | 110,995 | Ports POP3 |
--sender | string | Patrons de remitent | |
--recipient | string | Patrons de destinatari | |
--subject | string | Patrons d’assumpte | |
--mailbox | string | Patrons de bústia IMAP | |
--command | string | Patrons d’ordres IMAP/POP3 | |
--keywords | string | Paraules clau del cos/assumpte | |
--capture-body | bool | false | Activar la captura del cos |
--max-body-size | int | 65536 | Mida màxima de captura del cos |
lc hunt radius
Captura trànsit RADIUS seleccionat a la perifèria i transmet paquets i metadades validades d’observació i procedència a un processador. La visualització i els registres habituals utilitzen una projecció amb les credencials ocultades.
lc hunt radius [flags]
Hereta tots els indicadors de lc hunt i afegeix els indicadors RADIUS compartits.
lc process
Node processador per a agregació central. Rep paquets dels nodes Hunter per gRPC, fa anàlisi de protocols, escriu fitxers PCAP i serveix clients TUI.
lc process [flags]
Servidor
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--listen | -l | string | :55555 | Adreça d’escolta gRPC |
--id | -I | string | Identificador del processador | |
--max-hunters | -m | int | 100 | Màxim de nodes Hunter connectats |
--max-subscribers | int | 100 | Màxim de subscriptors TUI | |
--event-allow-sensitive-fields | bool | false | Permet peticions autoritzades de camps sensibles HTTP, SMTP i de fitxers | |
--event-allow-file-metadata | bool | false | Permet peticions autoritzades de metadades de fitxers; mai de contingut de fitxers | |
--event-ingress-profile | string | memory-only | Perfil de confirmació d’esdeveniments: memory-only o reliable | |
--event-ingress-wal-dir | string | WAL d’entrada recuperable; obligatori per al perfil fiable | ||
--event-ingress-wal-max-bytes | int64 | 1073741824 | Mida màxima del WAL d’entrada d’esdeveniments | |
--event-ingress-max-batch-bytes | int | 4194304 | Mida màxima del lot d’esdeveniments acceptat | |
--insecure | bool | false | Desactiva TLS | |
--api-key-auth | bool | false | Activa l’autenticació amb clau API | |
--debug-listen | string | Activa l’escolta pprof, només en bucle local per defecte | ||
--debug-allow-non-loopback | bool | false | Permet l’escolta pprof en adreces que no són de bucle local |
Detecció i filtratge
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--enable-detection | -d | bool | true | Activa la detecció de protocols |
--filter-file | -f | string | Fitxer de definició de filtres |
Transmissió cap a l’amunt
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Processador ascendent per a topologia jeràrquica | |
--forward-mode | string | packets | Representació cap a l’amunt: packets o events | |
--event-fallback-to-packets | bool | false | Permet explícitament recórrer a paquets si falla la negociació d’esdeveniments | |
--event-delivery-profile | string | reliable | Transmissió d’esdeveniments reliable o memory-only | |
--event-spool-dir | string | /var/tmp/lippycat-processor-event-spool | Cua persistent recuperable d’esdeveniments cap a l’amunt | |
--event-spool-max-bytes | uint | 1073741824 | Límit de bytes de la cua persistent (0 = il·limitat) | |
--event-spool-max-age | duration | 24h | Límit d’antiguitat de la cua persistent (0 = il·limitat) | |
--event-spool-exhaustion-policy | string | drop_oldest | drop_oldest o drop_new |
Estadístiques
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--stats | -s | bool | true | Activa la recollida d’estadístiques |
Registre de claus TLS
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-keylog-dir | string | Directori de fitxers de registre de claus TLS dels nodes Hunter |
A més dels indicadors de sortida PCAP, indicadors de servidor TLS, indicadors d’interfície virtual, indicadors de registres de protocols estructurats i indicadors LI.
Consulteu el capítol 8: agregació central amb lc process.
lc watch
Interfície interactiva de terminal per supervisar la captura de paquets. Per defecte utilitza el mode en viu si no s’especifica cap subordre.
lc watch [subcommand] [flags]
Indicadors persistents (heretats per totes les subordres):
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--buffer-size | int | 10000 | Mida de la memòria intermèdia de paquets de la TUI |
--max-calls | int | Màxim de trucades VoIP mostrades |
A més dels indicadors de client TLS.
Consulteu el capítol 5: captura interactiva amb lc watch.
lc watch live
Captura de paquets en viu a la TUI. Requereix privilegis elevats.
lc watch live [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--interface | -i | string | any | Interfície de xarxa on capturar |
--filter | -f | string | Expressió de filtre BPF | |
--promiscuous | -p | bool | false | Activa el mode promiscu |
--enable-gpu | bool | false | Activa l’acceleració GPU | |
--gpu-backend | string | Motor GPU | ||
--gpu-batch-size | int | Paquets per lot GPU |
lc watch file
Analitza fitxers PCAP a la TUI. Accepta un o més fitxers PCAP (visualització combinada).
lc watch file <file> [file...] [flags]
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--tls-keylog | string | Fitxer de registre de claus TLS per desxifrar |
lc watch remote
Supervisa nodes processadors remots a la TUI. Es connecta per gRPC.
lc watch remote [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Adreça del processador (host:port) per connectar-s’hi directament | |
--nodes-file | -n | string | Fitxer YAML amb la llista de nodes remots | |
--insecure | bool | false | Desactiva TLS |
Consulteu el capítol 11: supervisió TUI remota.
lc list interfaces
Mostra les interfícies de xarxa disponibles amb les adreces i l’estat.
lc list interfaces
| Opció | Tipus | Valor per defecte | Descripció |
|---|---|---|---|
--all | bool | false | Inclou ponts, interfícies virtuals i fonts especials de captura |
--names | bool | false | Mostra un nom d’interfície per línia |
--json | bool | false | Mostra les metadades d’interfície en JSON |
--check | bool | false | Comprova l’accés de captura a les interfícies de xarxa mostrades |
La taula mostra NAME, TYPE, STATE, ADDRESSES i NOTES; les llistes llargues d’adreces continuen en línies addicionals. El bucle local, els túnels, les interfícies inactives i les interfícies de xarxa desconegudes continuen visibles; any només apareix quan pcap l’ofereix. Les interfícies de ruta per defecte continuen visibles encara que el seu tipus normalment s’ocultaria. Linux proporciona tipus basats en el sistema operatiu, estat operatiu i indicacions de ruta per defecte IPv4/IPv6 de la taula principal d’encaminament; aquestes indicacions no avaluen l’encaminament per polítiques. Els altres sistemes utilitzen les metadades disponibles i recorren a valors desconeguts quan cal.
--names no es pot combinar amb --json ni --check. El JSON conté una matriu interfaces amb name, type, state i default_route, a més dels opcionals description i addresses. Les entrades d’adreça contenen ip i un prefix_len opcional. El resultat de nivell superior també inclou hidden_count i warnings opcional.
La llista no comprova els permisos de captura. --check obre les interfícies de xarxa mostrades sense mode promiscu i les tanca sense llegir paquets. S’ometen les fonts especials de captura. Afegeix resultats CAPTURE (available, unavailable, skipped) i detalls d’error a NOTES; el JSON utilitza capture_access i capture_error opcional. Els errors d’accés per interfície no fan fallar l’ordre. Els errors d’enumeració retornen un codi diferent de zero i escriuen diagnòstics a stderr, amb un objecte d’error JSON si s’utilitza --json.
Consulteu llistar interfícies.
lc list filters
Mostra els filtres actius d’un node processador.
lc list filters [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Adreça del processador | |
--hunter | string | Filtra per ID de node Hunter |
A més dels indicadors de client TLS i --insecure.
Consulteu el capítol 10: administració CLI.
lc list hunters
Mostra els nodes Hunter connectats a un node processador.
lc list hunters [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | Adreça del processador |
A més dels indicadors de client TLS i --insecure.
Consulteu el capítol 10: administració CLI.
lc show status
Mostra l’estat del node processador.
lc show status [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
A més dels indicadors de client TLS i --insecure.
lc show hunter
Mostra els detalls d’un node Hunter específic.
lc show hunter [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
--id | string | obligatori | ID del node Hunter que es mostra |
A més dels indicadors de client TLS i --insecure.
lc show topology
Mostra la topologia distribuïda (nodes Hunter, processadors, connexions).
lc show topology [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
A més dels indicadors de client TLS i --insecure.
lc show filter
Mostra els detalls d’un filtre específic.
lc show filter [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
--id | string | ID del filtre que es mostra |
A més dels indicadors de client TLS i --insecure.
lc show config
Mostra la configuració local actual (resolta a partir del fitxer de configuració, l’entorn i els valors per defecte).
lc show config
Sense indicadors addicionals.
lc set filter
Crea o actualitza un filtre en un node processador.
lc set filter [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
--id | string | ID del filtre (generat automàticament si s’omet) | ||
--type | -t | string | Tipus de filtre | |
--pattern | string | Patró del filtre | ||
--description | string | Descripció llegible per persones | ||
--enabled | bool | true | Activa el filtre | |
--hunters | strings | ID dels nodes Hunter de destinació | ||
--file | -f | string | Fitxer YAML per a filtres per lots o filtres RADIUS estructurats | |
--revision | uint64 | 1 | Revisió del filtre RADIUS | |
--radius-mac-profile | string | Perfil d’interpretació de MAC de subscriptor | ||
--radius-operator-scope | string | Àmbit del desplegament de l’operador/NAS | ||
--radius-profile-revision | string | Revisió del perfil de desplegament | ||
--radius-origin-node | string | Restringeix l’àmbit RADIUS a un node d’origen | ||
--radius-source | string | Restringeix l’àmbit RADIUS a una font de captura |
A més dels indicadors de client TLS i --insecure.
Consulteu el capítol 10: administració CLI.
lc rm filter
Elimina un filtre d’un node processador.
lc rm filter [flags]
| Opció | Forma curta | Tipus | Valor per defecte | Descripció |
|---|---|---|---|---|
--processor | -P | string | obligatori | Adreça del processador |
--id | string | ID del filtre que s’elimina | ||
--file | -f | string | Carrega ID de filtres des d’un fitxer |
A més dels indicadors de client TLS i --insecure.
lc completion
Genera scripts de compleció de l’intèrpret d’ordres.
lc completion [bash|zsh|fish|powershell]
Sense indicadors addicionals. Escriu l’script de compleció a stdout; carregueu-lo a la configuració de l’intèrpret d’ordres.
Exemples:
Bash:
lc completion bash > ~/.local/share/bash-completion/completions/lc
Zsh:
lc completion zsh > "${fpath[1]}/_lc"
Fish:
lc completion fish > ~/.config/fish/completions/lc.fish
PowerShell:
lc completion powershell > lc.ps1
Variables d’entorn
| Variable | Descripció |
|---|---|
LIPPYCAT_PRODUCTION | Establiu-lo a true per exigir TLS en totes les connexions gRPC. Bloqueja l’indicador --insecure. |
SSLKEYLOGFILE | Camí del fitxer de registre de claus TLS per desxifrar el trànsit TLS capturat. Consulteu el capítol 12: seguretat. |
Codis de sortida
| Codi | Significat |
|---|---|
0 | Èxit |
1 | Error general (fallada d’execució, connexió rebutjada, etc.) |
2 | Error d’ús (indicadors invàlids, arguments obligatoris absents) |
Opcions de captura VoIP eBPF
Aquests indicadors només existeixen a lc hunt voip i lc tap voip:
--rtp-ebpf-shadow-sample-every té el valor per defecte 1 i ha de ser positiu. Mostreja aproximadament una de cada N identitats de trama amb la mateixa regla d’elegibilitat al nucli i a l’espai d’usuari; les còpies idèntiques comparteixen elegibilitat i es compta cada còpia elegible. L’opció no activa l’admissió. L’evidència incompleta o ambigua mai no demostra paritat per a tot el trànsit.
| Opció | Valor per defecte | Descripció |
|---|---|---|
--rtp-ebpf | false | Activa l’admissió de mitjans seleccionats a nivell de sòcol Linux. |
--rtp-ebpf-mode | enforce | enforce o shadow; no activa la funció. |
--rtp-ebpf-failure-policy | open | Política d’error d’actualització durant l’execució, open o closed. |
Amb --rtp-ebpf, ometeu --rtp-port-range per aprendre els extrems RTP/RTCP de l’SDP de les trucades seleccionades. --sip-port és opcional; establiu-lo per restringir la captura de senyalització (per exemple, --sip-port 5060,5080). Un interval RTP configurat explícitament encara exclou els extrems de mitjans apresos fora d’aquest interval.
Activar funcionalitat no disponible és un error d’inici. Es conserven les restriccions explícites --filter, --sip-port, --udp-only i --rtp-port-range; els intervals RTP per defecte generats no limiten els extrems seleccionats apresos. Consulteu captura VoIP i els membres de configuració.