tcpdump захватывает пакеты для доказательства «что ушло/пришло»; фильтруйте узко, ограничивайте время/объём и не пишите секреты в world-readable pcap.
Разбор
tcpdump -i eth0 -nn port 5432 -c 100.
-w file.pcap для Wireshark; ротируйте и удаляйте.
- На высоком RPS захват сам даёт нагрузку — sampling/фильтр.
- Учитывайте offload/checksum странности в анализе.
Итог
Пакетный захват — доказательство последнего слоя, не первый инструмент «тормозит».