2020-06-18 ansible快速批量抓取指定机器组上的tcpdump, strace包等并汇集抓包文件

快速简介

打开两个登录到部署机的窗口,进入/data/orchsym-installer/deploy-targets/tianzheng3-prod/default类似目录,分别执行如下命令开始抓取 tcpdump 和 strace 包:

ansible kong -i hosts.yml -m shell -a "tcpdump -nn -A -s 0 -l -i any -e -f -tttt -vv 'tcp port 9042' -w /tmp/out.txt"

ansible kong -i hosts.yml -m shell -a "strace -T -tt -s 100000 -e trace=network -o /tmp/file.out -p $(ps -ef|grep $(ps -ef|grep -i "kong-101"|grep -v grep|awk '{print $2}')|grep worker|awk '{print $2}'|xargs -n 24|tr -s " " ",")"

管理平台尝试重现异常过程后,在两个抓包窗口使用ctrl+c结束 ansible 抓包进程,汇集抓包数据:

ansible kong -i hosts.yml -m fetch -a "src=/tmp/out.txt dest=/tmp/ansible_tcpdump"
ansible kong -i hosts.yml -m fetch -a "src=/tmp/file.out dest=/tmp/ansible_strace"

详细解说

进入部署的target所在配置文件目录,举例:

/data/orchsym-installer/deploy-targets/tianzheng3-prod/default

如需对kong的所有服务器使用tcpdump抓包,可以执行如下:

ansible kong -i hosts.yml -m shell -a "tcpdump -nn -A -s 0 -l -i any -e -f -tttt -vv 'tcp port 9042' -w /tmp/out.txt"

上述命令查找部署是生成的当前目录下的 hosts.yml 里对各个主机组或角色的声明信息,获取到kong这个主机组的主机ip等,然后通过shell模块执行tcpdump,写入原始二进制包信息到各个主机的 /tmp/out.txt 文件中,随后可以统一收集起来并使用wireshark查看。

注意上述命令仅抓取了 9042 端口相关请求,即 kong 与 cassandra 交互的数据信息。
如需其他过滤条件,适当修改tcpdump命令即可

如不需要wireshark分析,可以考虑抓取解析后的tcp包:

ansible kong -i hosts.yml -m shell -a "tcpdump 'tcp and host paas.cvte.com and tcp[tcpflags] != tcp-syn and tcp[tcpflags] != tcp-ack ' -nn -A -s 0 -l -i any -e -f -tttt -vv > /tmp/kong.debug" -b

上述命令抓取与真实后端 paas.cvte.com 的交互数据,同时显示解析出的内容保存到 /tmp/kong.debug 文件。
ansible使用-b选项表示该机器上需要使用sudo(或者说ansible的become_user来执行tcpdump命令)

如果此时tcpdump抓包正常开始了,还需要新打开一个终端窗口抓取strace的话,同样进入/data/orchsym-installer/deploy-targets/tianzheng3-prod/default 目录,然后执行下述命令,自动分析 kong-101 进程的 nginx worker process 的pid 并使用 strace attach上去抓取网络相关的底层调用:

ansible kong -i hosts.yml -m shell -a "strace -T -tt -s 100000 -e trace=network -o /tmp/file.out -p $(ps -ef|grep $(ps -ef|grep -i "kong-101"|grep -v grep|awk '{print $2}')|grep worker|awk '{print $2}'|xargs -n 24|tr -s " " ",")"

然后可以在管理平台执行操作,重新异常问题。结束后。使用ctrl-c终止上述两个ansible抓包调用。准备汇总抓包数据:

ansible kong -i hosts.yml -m fetch -a "src=/tmp/out.txt dest=/tmp/ansible_tcpdump"
ansible kong -i hosts.yml -m fetch -a "src=/tmp/file.out dest=/tmp/ansible_strace"
``
上述命令,使用ansible fetch模块从kong的主机组上拷贝远程 /tmp/out.txt 和 /tmp/file.out 文件到当前机器的指定目录。
随后可以打包目录并下载下来分析了:

tar -cvj -f ansible_tcpdump.debug.tar.bz2 /tmp/ansible_tcpdump
tar -cvj -f ansible_strace.debug.tar.bz2 /tmp/ansible_strace

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,607评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,239评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,960评论 0 355
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,750评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,764评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,604评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,347评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,253评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,702评论 1 315
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,893评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,015评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,734评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,352评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,934评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,052评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,216评论 3 371
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,969评论 2 355