tcpdump käskude spikker

Vaata kategooriaid

tcpdump käskude spikker

5 min lugeda

Linux tcpdump käsk on võimas võrgupaketianalüsaator, mida kasutatakse võrguliikluse jälgimiseks ja tõrkeotsinguks. See võimaldab kasutajatel jäädvustada ja kuvada võrguliidese kaudu liikuvaid pakette, pakkudes väärtuslikku teavet võrgutegevuse kohta. See on laialdaselt kasutatav tööriist võrgudiagnostikaks, turvaanalüüsiks ja liikluse analüüsiks.

Klahvi kasutamine ja süntaks tcpdump käsk #

. tcpdump käsk järgib põhilist süntaksistruktuuri:

tcpdump [OPTIONS] [EXPRESSION]

  • OPTIONS muuta tcpdump käitumist, näiteks -i liidese määramiseks või -w väljundi faili kirjutamiseks.
  • EXPRESSION filtreerib jäädvustatud pakette selliste kriteeriumide alusel nagu lähte-/sihtkoha IP, port või protokoll. Kui see välja jätta, jäädvustab see kõik paketid.

tcpdump Command Cheatsheet tabel #

käsk Kirjeldus
tcpdump -i eth0 Pakettide jäädvustamine eth0 võrguliidese kaudu
tcpdump -i eth0 port 80 HTTP-liikluse (port 80) jäädvustamine eth0-liidesel
tcpdump -w capture.pcap Kirjuta püütud paketid faili (capture.pcap)
tcpdump -r capture.pcap Varem jäädvustatud faili pakettide lugemine ja kuvamine
tcpdump -n Kuva IP-aadresse ja porte ilma hostinimesid või teenusenimesid lahendamata
tcpdump -c 100 Jäädvusta ainult 100 paketti ja seejärel peata
tcpdump -v Esitage üksikasjalik väljund, mis kuvab rohkem paketi üksikasju
tcpdump -X Kuva paketi sisu nii heksadetsimaalses kui ka ASCII-vormingus

. tcpdump Käskuvõimalused #

-i: Määrake liides #

Pakettide püüdmiseks kindlal võrguliidesel kasutage -i valik, millele järgneb liidese nimi (nt eth0, wlan0):

tcpdump -i eth0

See käsk jäädvustab kõik paketid eth0 Liides.

-wKirjuta väljund faili #

Pakettide hilisemaks analüüsiks faili salvestamiseks kasutage -w võimalust:

tcpdump -w capture.pcap

See kirjutab kõik püütud paketid faili nimega capture.pcap.

-rLoe pakette failist #

Eelnevalt jäädvustatud failist pakettide lugemiseks kasutage käsku -r võimalust:

tcpdump -r capture.pcap

See käsk loeb ja kuvab serveris talletatud pakette. capture.pcap faili.

-nNäita numbrilist väljundit #

. -n valik takistab tcpdump DNS-i lahendamise asemel IP-aadresside ja teenusenimede puhul kuvab see hoopis tooreid aadresse:

tcpdump -n

See on kasulik, kui soovite näha tooreid IP-aadresse ja porte ilma neid hostinimedeks teisendamata.

-c: Jäädvusta kindel arv pakette #

Ainult teatud arvu pakettide püüdmiseks ja seejärel peatamiseks kasutage -c võimalust:

tcpdump -c 100

See jäädvustab ainult 100 paketti, mille järel see jäädvustamise automaatselt lõpetab.

-v: Sõnaline väljund #

. -v valik pakub paketi kohta üksikasjalikumat teavet, sealhulgas lisavälju nagu TTL, akna suurus ja valikud:

tcpdump -v

See on kasulik, kui vajate iga paketi kohta üksikasjalikumat teavet.

-X: Näita kuueteistkümnend- ja ASCII-väljundit #

. -X suvand kuvab iga paketi sisu nii heksadetsimaal- kui ka ASCII-vormingus:

tcpdump -X

See võib olla kasulik iga paketi täpsete andmete uurimiseks.

Näited selle kasutamisest tcpdump käsk #

Pakettide jäädvustamine kindlal liidesel #

Kõigi pakettide jäädvustamiseks eth0 liides:

tcpdump -i eth0

See käsk jäädvustab ja kuvab kogu võrguliikluse, mis läbib eth0.

HTTP-liikluse jäädvustamine (port 80) #

HTTP-pakettide (tavaliselt pordi 80 kaudu) püüdmiseks eth0 liides:

tcpdump -i eth0 port 80

See filtreerib liiklust nii, et kuvatakse ainult pakette, mis on suunatud pordile 80 või tulevad sealt, mida tavaliselt kasutatakse HTTP-liikluse jaoks.

Liikluse jäädvustamine ja faili salvestamine #

Kogu jäädvustatud liikluse salvestamiseks .pcap fail hilisemaks analüüsiks:

tcpdump -w capture.pcap

See loob faili capture.pcap mis sisaldab kinnipüütud pakette.

Loe failist jäädvustatud pakette #

Varem jäädvustatud pakettide lugemiseks ja analüüsimiseks capture.pcap faili:

tcpdump -r capture.pcap

See käsk avab faili ja kuvab jäädvustatud paketid.

Üksikasjalik paketiinfo üksikasjalik väljund #

Iga püütud paketi kohta lisateabe saamiseks kasutage -v võimalust:

tcpdump -v

See kuvab lisateavet, näiteks TTL-i, akna suurust ja muud.

Liikluse jäädvustamine kindla aja jooksul #

Liikluse jäädvustamiseks kindla aja jooksul või pakettide arvu jooksul saate jäädvustamist piirata, kasutades -c võimalust:

tcpdump -i eth0 -c 50

See käsk jäädvustab 50 paketti eth0 liides ja peatub seejärel automaatselt.

Kuueteistkümnendsüsteemis ja ASCII-vormingus andmete jäädvustamine ja kuvamine #

Pakettide sisu vaatamiseks nii heksadetsimaal- kui ka ASCII-vormingus:

tcpdump -X

See kuvab iga paketi andmete nii kuueteistkümnendsüsteemis kui ka ASCII-ekvivalendi.

Kasutamine tcpdump võrgu tõrkeotsinguks #

. tcpdump käsk on eriti kasulik võrguprobleemide diagnoosimisel. Siin on mõned praktilised näited:

Pakettide kadumise või latentsuse probleemide tuvastamine #

Võrgupakettide jäädvustamise ja analüüsimise abil saate tuvastada pakettide kadu või latentsusprobleeme. Näiteks võite jäädvustada ICMP-pakette, et jälgida edasi-tagasi aegade pikkust:

tcpdump -i eth0 icmp

See filtreerib ICMP-pakette, mida tavaliselt kasutatakse võrguühenduse tõrkeotsinguks (nt ping).

Kahe hosti vahelise liikluse analüüsimine #

Kahe konkreetse hosti vahelise liikluse jäädvustamiseks saate kasutada host filter:

tcpdump -i eth0 host 192.168.1.10

See hõlmab kogu liiklust, mis hõlmab 192.168.1.10 kohta eth0 Liides.

DNS-päringute jälgimine #

DNS-päringute jäädvustamiseks filtreerige UDP-liiklust pordil 53:

tcpdump -i eth0 port 53

See käsk jäädvustab DNS-päringuid ja vastuseid eth0 Liides.

kokkuvõte #

Kokkuvõttes, Linux tcpdump käsk on väga mitmekülgne ja võimas tööriist võrgu analüüsimiseks ja tõrkeotsinguks. Selle võime võrgupakette jäädvustada ja filtreerida muudab selle administraatoritele ja turvaspetsialistidele asendamatuks. Olenemata sellest, kas jäädvustate kogu liidese liiklust, analüüsite konkreetseid protokolle või porte või salvestate andmeid hilisemaks kontrollimiseks, tcpdump pakub võrguliiklusega töötamiseks töökindlat ja paindlikku lahendust.

Kasutamine tcpdump võimaldab teil tõhusalt diagnoosida probleeme, optimeerida võrgu konfiguratsioone ja parandada turvalisust, jälgides võrgu käitumist reaalajas.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs