- tcpdump käsu võtmekasutus ja süntaks
- tcpdump käskude spikkertabel
- Tcpdump käsu valikud
- Näited käsu tcpdump kasutamisest
- Pakettide jäädvustamine kindlal liidesel
- HTTP-liikluse jäädvustamine (port 80)
- Liikluse jäädvustamine ja faili salvestamine
- Loe failist jäädvustatud pakette
- Üksikasjalik paketiinfo üksikasjalik väljund
- Liikluse jäädvustamine kindla aja jooksul
- Kuueteistkümnendsüsteemis ja ASCII-vormingus andmete jäädvustamine ja kuvamine
- tcpdumpi kasutamine võrgu tõrkeotsinguks
- kokkuvõte
Linux tcpdump käsk on võimas võrgupaketianalüsaator, mida kasutatakse võrguliikluse jälgimiseks ja tõrkeotsinguks. See võimaldab kasutajatel jäädvustada ja kuvada võrguliidese kaudu liikuvaid pakette, pakkudes väärtuslikku teavet võrgutegevuse kohta. See on laialdaselt kasutatav tööriist võrgudiagnostikaks, turvaanalüüsiks ja liikluse analüüsiks.
Klahvi kasutamine ja süntaks tcpdump käsk #
. tcpdump käsk järgib põhilist süntaksistruktuuri:
tcpdump [OPTIONS] [EXPRESSION]
- OPTIONS muuta tcpdump käitumist, näiteks -i liidese määramiseks või -w väljundi faili kirjutamiseks.
- EXPRESSION filtreerib jäädvustatud pakette selliste kriteeriumide alusel nagu lähte-/sihtkoha IP, port või protokoll. Kui see välja jätta, jäädvustab see kõik paketid.
tcpdump Command Cheatsheet tabel #
| käsk | Kirjeldus |
tcpdump -i eth0 |
Pakettide jäädvustamine eth0 võrguliidese kaudu |
tcpdump -i eth0 port 80 |
HTTP-liikluse (port 80) jäädvustamine eth0-liidesel |
tcpdump -w capture.pcap |
Kirjuta püütud paketid faili (capture.pcap) |
tcpdump -r capture.pcap |
Varem jäädvustatud faili pakettide lugemine ja kuvamine |
tcpdump -n |
Kuva IP-aadresse ja porte ilma hostinimesid või teenusenimesid lahendamata |
tcpdump -c 100 |
Jäädvusta ainult 100 paketti ja seejärel peata |
tcpdump -v |
Esitage üksikasjalik väljund, mis kuvab rohkem paketi üksikasju |
tcpdump -X |
Kuva paketi sisu nii heksadetsimaalses kui ka ASCII-vormingus |
. tcpdump Käskuvõimalused #
-i: Määrake liides #
Pakettide püüdmiseks kindlal võrguliidesel kasutage -i valik, millele järgneb liidese nimi (nt eth0, wlan0):
tcpdump -i eth0
See käsk jäädvustab kõik paketid eth0 Liides.
-wKirjuta väljund faili #
Pakettide hilisemaks analüüsiks faili salvestamiseks kasutage -w võimalust:
tcpdump -w capture.pcap
See kirjutab kõik püütud paketid faili nimega capture.pcap.
-rLoe pakette failist #
Eelnevalt jäädvustatud failist pakettide lugemiseks kasutage käsku -r võimalust:
tcpdump -r capture.pcap
See käsk loeb ja kuvab serveris talletatud pakette. capture.pcap faili.
-nNäita numbrilist väljundit #
. -n valik takistab tcpdump DNS-i lahendamise asemel IP-aadresside ja teenusenimede puhul kuvab see hoopis tooreid aadresse:
tcpdump -n
See on kasulik, kui soovite näha tooreid IP-aadresse ja porte ilma neid hostinimedeks teisendamata.
-c: Jäädvusta kindel arv pakette #
Ainult teatud arvu pakettide püüdmiseks ja seejärel peatamiseks kasutage -c võimalust:
tcpdump -c 100
See jäädvustab ainult 100 paketti, mille järel see jäädvustamise automaatselt lõpetab.
-v: Sõnaline väljund #
. -v valik pakub paketi kohta üksikasjalikumat teavet, sealhulgas lisavälju nagu TTL, akna suurus ja valikud:
tcpdump -v
See on kasulik, kui vajate iga paketi kohta üksikasjalikumat teavet.
-X: Näita kuueteistkümnend- ja ASCII-väljundit #
. -X suvand kuvab iga paketi sisu nii heksadetsimaal- kui ka ASCII-vormingus:
tcpdump -X
See võib olla kasulik iga paketi täpsete andmete uurimiseks.
Näited selle kasutamisest tcpdump käsk #
Pakettide jäädvustamine kindlal liidesel #
Kõigi pakettide jäädvustamiseks eth0 liides:
tcpdump -i eth0
See käsk jäädvustab ja kuvab kogu võrguliikluse, mis läbib eth0.
HTTP-liikluse jäädvustamine (port 80) #
HTTP-pakettide (tavaliselt pordi 80 kaudu) püüdmiseks eth0 liides:
tcpdump -i eth0 port 80
See filtreerib liiklust nii, et kuvatakse ainult pakette, mis on suunatud pordile 80 või tulevad sealt, mida tavaliselt kasutatakse HTTP-liikluse jaoks.
Liikluse jäädvustamine ja faili salvestamine #
Kogu jäädvustatud liikluse salvestamiseks .pcap fail hilisemaks analüüsiks:
tcpdump -w capture.pcap
See loob faili capture.pcap mis sisaldab kinnipüütud pakette.
Loe failist jäädvustatud pakette #
Varem jäädvustatud pakettide lugemiseks ja analüüsimiseks capture.pcap faili:
tcpdump -r capture.pcap
See käsk avab faili ja kuvab jäädvustatud paketid.
Üksikasjalik paketiinfo üksikasjalik väljund #
Iga püütud paketi kohta lisateabe saamiseks kasutage -v võimalust:
tcpdump -v
See kuvab lisateavet, näiteks TTL-i, akna suurust ja muud.
Liikluse jäädvustamine kindla aja jooksul #
Liikluse jäädvustamiseks kindla aja jooksul või pakettide arvu jooksul saate jäädvustamist piirata, kasutades -c võimalust:
tcpdump -i eth0 -c 50
See käsk jäädvustab 50 paketti eth0 liides ja peatub seejärel automaatselt.
Kuueteistkümnendsüsteemis ja ASCII-vormingus andmete jäädvustamine ja kuvamine #
Pakettide sisu vaatamiseks nii heksadetsimaal- kui ka ASCII-vormingus:
tcpdump -X
See kuvab iga paketi andmete nii kuueteistkümnendsüsteemis kui ka ASCII-ekvivalendi.
Kasutamine tcpdump võrgu tõrkeotsinguks #
. tcpdump käsk on eriti kasulik võrguprobleemide diagnoosimisel. Siin on mõned praktilised näited:
Pakettide kadumise või latentsuse probleemide tuvastamine #
Võrgupakettide jäädvustamise ja analüüsimise abil saate tuvastada pakettide kadu või latentsusprobleeme. Näiteks võite jäädvustada ICMP-pakette, et jälgida edasi-tagasi aegade pikkust:
tcpdump -i eth0 icmp
See filtreerib ICMP-pakette, mida tavaliselt kasutatakse võrguühenduse tõrkeotsinguks (nt ping).
Kahe hosti vahelise liikluse analüüsimine #
Kahe konkreetse hosti vahelise liikluse jäädvustamiseks saate kasutada host filter:
tcpdump -i eth0 host 192.168.1.10
See hõlmab kogu liiklust, mis hõlmab 192.168.1.10 kohta eth0 Liides.
DNS-päringute jälgimine #
DNS-päringute jäädvustamiseks filtreerige UDP-liiklust pordil 53:
tcpdump -i eth0 port 53
See käsk jäädvustab DNS-päringuid ja vastuseid eth0 Liides.
kokkuvõte #
Kokkuvõttes, Linux tcpdump käsk on väga mitmekülgne ja võimas tööriist võrgu analüüsimiseks ja tõrkeotsinguks. Selle võime võrgupakette jäädvustada ja filtreerida muudab selle administraatoritele ja turvaspetsialistidele asendamatuks. Olenemata sellest, kas jäädvustate kogu liidese liiklust, analüüsite konkreetseid protokolle või porte või salvestate andmeid hilisemaks kontrollimiseks, tcpdump pakub võrguliiklusega töötamiseks töökindlat ja paindlikku lahendust.
Kasutamine tcpdump võimaldab teil tõhusalt diagnoosida probleeme, optimeerida võrgu konfiguratsioone ja parandada turvalisust, jälgides võrgu käitumist reaalajas.