网易首页 > 网易号 > 正文 申请入驻

tcpdump 命令的个常用选项:一

0
分享至

tcpdump用于捕获和分析网络流量。系统管理员可以使用它来查看实时流量或将输出保存到文件中并在以后进行分析。下面列出6个常用选项

-D 选项

tcpdump的-D获取接口设备列表。看到此列表后,可以决定要在哪个接口上捕获流量。它还告诉你接口是否已启动、正在运行,以及它是否是环回接口,如下所示:

[root@localhost ~]# tcpdump -D 1.ens160 [Up, Running] 2.lo [Up, Running, Loopback] 3.any (Pseudo-device that captures on all interfaces) [Up, Running] 4.bluetooth-monitor (Bluetooth Linux Monitor) [none] 5.nflog (Linux netfilter log (NFLOG) interface) [none] 6.nfqueue (Linux netfilter queue (NFQUEUE) interface) [none] 7.usbmon0 (All USB buses) [none] 8.usbmon1 (USB bus number 1) 9.usbmon2 (USB bus number 2)

-c [数字]选项

-c 选项捕获 X 个数据包,然后停止。否则,tcpdump 将无限地继续运行。因此,当只想捕获一小部分数据包样本时,可以使用此选项。但是如果接口上没有数据流量,tcpdump 会一直等待。

[root@localhost ~]# tcpdump -c 5 -i any dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 262144 bytes 17:33:47.713379 IP localhost.localdomain.ssh > 192.168.43.1.39970: Flags [P.], seq 714380127:714380371, ack 1854022435, win 388, length 244 17:33:47.713785 IP localhost.localdomain.36821 > _gateway.domain: 36365+ PTR? 1.43.168.192.in-addr.arpa. (43) 17:33:47.713939 IP 192.168.43.1.39970 > localhost.localdomain.ssh: Flags [.], ack 244, win 4104, length 0 17:33:47.716053 IP _gateway.domain > localhost.localdomain.36821: 36365 NXDomain 0/1/0 (78) 17:33:47.716543 IP localhost.localdomain.57441 > _gateway.domain: 61445+ PTR? 131.43.168.192.in-addr.arpa. (45) 5 packets captured 9 packets received by filter 0 packets dropped by kernel

-n 选项

-n选项不将IP地址解析为域名,直接以IP地址显示:

[root@localhost ~]# tcpdump -c 5 -i any -n dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 262144 bytes 17:36:38.980756 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 714383039:714383283, ack 1854024303, win 388, length 244 17:36:38.981032 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 244:440, ack 1, win 388, length 196 17:36:38.981096 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 440:604, ack 1, win 388, length 164 17:36:38.981153 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 604:768, ack 1, win 388, length 164 17:36:38.981208 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 768:932, ack 1, win 388, length 164 5 packets captured 5 packets received by filter 0 packets dropped by kernel

-s 选项

带有-sXXX 的 tcpdump 可帮助你控制捕获数据包的大小。在上一个输出的第三行中,可以看到它表示捕获大小 262144 字节。可以使用-s选项更改捕获数据大小。如果你只想检查数据包标头,则可以使用较小的大小进行捕获:

[root@localhost ~]# tcpdump -c 5 -i any -n -s64 dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 64 bytes 17:47:44.437891 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 714405271:714405515, ack 1854033767, win 388, length 244 17:47:44.438153 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 244:440, ack 1, win 388, length 196 17:47:44.438220 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 440:604, ack 1, win 388, length 164 17:47:44.438301 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 604:768, ack 1, win 388, length 164 17:47:44.438361 IP 192.168.43.131.ssh > 192.168.43.1.39970: Flags [P.], seq 768:932, ack 1, win 388, length 164 5 packets captured 5 packets received by filter 0 packets dropped by kernel

端口捕获

tcpdump 允许你指定使用某个端口作为源或目标的网络数据包。例如,要捕获 DNS 流量,你可以使用端口 53。可以在 port选项前加上 src/dst。如 src port 53 dst port 53 并进一步过滤它。

[root@localhost ~]# tcpdump -i any port 53 -n dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 262144 bytes 17:50:48.158109 IP 192.168.43.131.47054 > 192.168.43.2.domain: 58704+ A? www.baidu.com. (31) 17:50:48.158152 IP 192.168.43.131.47054 > 192.168.43.2.domain: 60504+ AAAA? www.baidu.com. (31) 17:50:48.159180 IP 192.168.43.2.domain > 192.168.43.131.47054: 60504 1/1/0 CNAME www.a.shifen.com. (115) 17:50:48.162018 IP 192.168.43.2.domain > 192.168.43.131.47054: 58704 3/0/0 CNAME www.a.shifen.com., A 180.101.49.11, A 180.101.49.12 (90)

下面只获取源端口为53的数据包,其中

-nn

选项表示不解析IP地址和端口:

[root@localhost ~]# tcpdump -c 5 -i any src port 53 -nn -s64 dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 64 bytes 18:00:41.604216 IP 192.168.43.2.53 > 192.168.43.131.48245: 50676[|domain] 18:00:41.606390 IP 192.168.43.2.53 > 192.168.43.131.48245: 19947[|domain] 18:00:41.631001 IP 192.168.43.2.53 > 192.168.43.131.54536: 31350 NXDomain[|domain] 18:00:46.110591 IP 192.168.43.2.53 > 192.168.43.131.42379: 17512[|domain] 18:00:46.110603 IP 192.168.43.2.53 > 192.168.43.131.42379: 40562[|domain] 5 packets captured 5 packets received by filter 0 packets dropped by kernel

下面只获取目的端口为53的数据包:

[root@localhost ~]# tcpdump -c 5 -i any dst port 53 -nn -s64 dropped privs to tcpdump tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on any, link-type LINUX_SLL (Linux cooked), capture size 64 bytes 18:01:22.568585 IP 192.168.43.131.49444 > 192.168.43.2.53: 27625+[|domain] 18:01:22.568623 IP 192.168.43.131.49444 > 192.168.43.2.53: 42481+[|domain] 18:01:22.595257 IP 192.168.43.131.45790 > 192.168.43.2.53: 28116+[|domain] 18:01:23.850730 IP 192.168.43.131.34861 > 192.168.43.2.53: 23444+[|domain] 18:01:23.850762 IP 192.168.43.131.34861 > 192.168.43.2.53: 23964+[|domain] 5 packets captured 5 packets received by filter 0 packets dropped by kernel

-w 选项

如果要将 tcpdump 的输出写入文件,请使用选项-w选项写入文件。如果想查看写了多少数据包,可以加-v选项。

[root@localhost ~]# tcpdump -c 4 -i any port 53 -nn -w dns.pcap -v dropped privs to tcpdump tcpdump: listening on any, link-type LINUX_SLL (Linux cooked), capture size 262144 bytes 4 packets captured 6 packets received by filter 0 packets dropped by kernel

总结

tcpdump 用于收集有关网络流量数据的出色工具。数据包捕获为故障排除和安全分析提供了有用的信息。

本文原创地址:https://www.linuxprobe.com/tcpdump-option-one.html编辑:逄增宝,审核员:逄增宝

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
尹力 陈吉宁 陈敏尔 袁家军 易炼红 信长星等抓补链强链 | 【省市领导谈强链】

尹力 陈吉宁 陈敏尔 袁家军 易炼红 信长星等抓补链强链 | 【省市领导谈强链】

掌链
2024-05-22 21:02:01
警号000001落马了,大快人心!

警号000001落马了,大快人心!

华人星光
2024-05-22 15:03:01
张韶涵转发表态!周杰伦立场再被质疑,发文表示勿扰引争议

张韶涵转发表态!周杰伦立场再被质疑,发文表示勿扰引争议

萌神木木
2024-05-23 16:36:39
刚刚,惊天丑闻曝光!美西方信用彻底崩塌!

刚刚,惊天丑闻曝光!美西方信用彻底崩塌!

一个坏土豆
2024-05-22 21:28:20
森林北这妖娆的舞姿 ,一头大波浪 ,真的太迷人了!

森林北这妖娆的舞姿 ,一头大波浪 ,真的太迷人了!

小米虫侃人物
2024-05-23 16:59:45
新型卖淫方式,让人预想不到,但却真实存在!

新型卖淫方式,让人预想不到,但却真实存在!

雪影的情感
2023-11-18 11:51:16
5名以色列女孩囚禁画面公开,有血污,哈马斯威胁她们“会怀孕”

5名以色列女孩囚禁画面公开,有血污,哈马斯威胁她们“会怀孕”

译言
2024-05-23 09:50:40
俄罗斯政坛地震,绍伊古登上世界头条,普京做出重大决策

俄罗斯政坛地震,绍伊古登上世界头条,普京做出重大决策

喜欢农家生活的阿律
2024-05-23 18:13:32
单方面修改海上边界,俄罗斯又要扩张?对面可不是乌克兰!

单方面修改海上边界,俄罗斯又要扩张?对面可不是乌克兰!

鹰眼Defence
2024-05-23 17:43:12
重病缠身的哈梅内伊,要把交接棒给谁,莱希去世后,答案很明显

重病缠身的哈梅内伊,要把交接棒给谁,莱希去世后,答案很明显

郑继永教授
2024-05-23 15:07:55
王红权星被封后首露面,穿1.4w卫衣变化大,友人公开其财富来源!

王红权星被封后首露面,穿1.4w卫衣变化大,友人公开其财富来源!

古希腊掌管月桂的神
2024-05-23 17:48:39
汪小菲否认儿子被劝退,称是转学,知情人爆料:最后孩子一人一个

汪小菲否认儿子被劝退,称是转学,知情人爆料:最后孩子一人一个

娱圈小愚
2024-05-23 15:37:22
1952年沈毅被判处死刑,陈赓求情,毛主席:你去找周总理想办法

1952年沈毅被判处死刑,陈赓求情,毛主席:你去找周总理想办法

小金鱼的眼泪
2024-05-09 09:10:52
3岁分床、5岁分房,坑了多少孩子?这个年龄才是最佳分房时间!

3岁分床、5岁分房,坑了多少孩子?这个年龄才是最佳分房时间!

105度的世界
2024-05-22 11:33:11
笑喷!你在国外怎么认出中国同胞的?网友:评论区全是行走的50w

笑喷!你在国外怎么认出中国同胞的?网友:评论区全是行走的50w

小陆搞笑日常
2024-05-23 19:06:37
多个热点城市首付已降至15%!机构称“购房总负担率降至历史最低”

多个热点城市首付已降至15%!机构称“购房总负担率降至历史最低”

每日经济新闻
2024-05-23 00:21:10
出生率断崖了?长沙一街道一季度仅出生17人!专家:会比去年多的

出生率断崖了?长沙一街道一季度仅出生17人!专家:会比去年多的

火山诗话
2024-05-23 08:57:45
做好准备,中国即将“喜迎”通胀

做好准备,中国即将“喜迎”通胀

云石
2024-05-23 09:34:04
庆余年这段感觉好恶心?

庆余年这段感觉好恶心?

阚阚
2024-05-23 03:44:05
解放军5面包围台岛,美军提前后撤3000公里,台军悲观:已成弃子

解放军5面包围台岛,美军提前后撤3000公里,台军悲观:已成弃子

青年的背包
2024-05-23 17:34:02
2024-05-24 06:14:44
孙有匪
孙有匪
科技
1595文章数 2009关注度
往期回顾 全部

科技要闻

黄仁勋业绩会万字实录:我们的压力太大了

头条要闻

奥迪车主称每次启动车辆就会显示"续费弹窗" 客服回应

头条要闻

奥迪车主称每次启动车辆就会显示"续费弹窗" 客服回应

体育要闻

欧文,三十二而立

娱乐要闻

大S儿子被学校退学,张兰称孙子没人管

财经要闻

九鼎金租减值罗生门:郑州银行藏雷?

汽车要闻

上汽大通大家7超混/大家9超混将于6月7日正式上市

态度原创

数码
旅游
本地
亲子
公开课

数码要闻

苹果未来将推出可折叠MacBook Pro 内置M5芯片

旅游要闻

日本航空飞机在羽田机场地面与其他飞机发生接触

本地新闻

强制措施展铁腕 “交叉执行”勇亮剑

亲子要闻

这一瞬间,她又变成了小时候的模样

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版