You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu 24.04下Arkime 5.0上传PCAP文件后数据为空求助

解决Arkime导入本地PCAP文件后无数据的问题

问题原因

arkime-process-pcap.sh脚本的默认逻辑是清理旧Arkime数据+实时抓包,并非用于导入本地已有的PCAP文件,所以执行后无法将你的01.pcap导入到系统中。

正确导入步骤

  • 验证基础环境

    • 确认Elasticsearch集群正常运行,且Arkime配置文件(默认路径/opt/arkime/etc/config.ini)中的elasticsearch参数指向正确的ES地址,示例:
      elasticsearch=http://localhost:9200
      
    • 确保PCAP文件01.pcap有可读权限,可执行chmod +r 01.pcap调整权限。
  • 使用官方导入工具arkime_import
    切换到Arkime的bin目录(默认/opt/arkime/bin),执行以下命令导入PCAP:

    sudo ./arkime_import -c /opt/arkime/etc/config.ini -r /path/to/01.pcap
    
    • -c:指定Arkime配置文件路径
    • -r:指定要导入的PCAP文件的完整路径(建议用绝对路径避免路径问题)
  • 验证导入结果

    • 导入完成后,直接刷新localhost:8005页面,即可查看PCAP中的会话数据。
    • 若仍无数据,检查导入命令的输出日志,排查是否存在ES连接失败、PCAP文件损坏等问题。也可通过ES命令查看索引状态:
      curl http://localhost:9200/_cat/indices?v
      
      确认存在以arkime-开头的索引,且文档数不为0。

内容的提问来源于stack exchange,提问作者Marko Kostic

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 11:48:21