Folha de dicas do comando tcpdump

Ver Categorias

Folha de dicas do comando tcpdump

5 min read

O Linux tcpdump command é um poderoso analisador de pacotes de rede usado para monitorar e solucionar problemas de tráfego de rede. Ele permite que os usuários capturem e exibam pacotes que trafegam por uma interface de rede, fornecendo informações valiosas sobre a atividade da rede. É uma ferramenta amplamente utilizada para diagnóstico de rede, análise de segurança e análise de tráfego.

Uso e sintaxe das teclas tcpdump Command #

O tcpdump o comando segue uma estrutura de sintaxe básica:

tcpdump [OPTIONS] [EXPRESSION]

  • OPÇÕES modificar o comportamento do tcpdump, como -i para especificar a interface ou -w para gravar a saída em um arquivo.
  • EXPRESSÃO filtra os pacotes capturados com base em critérios como IP de origem/destino, porta ou protocolo. Se omitido, captura todos os pacotes.

tcpdump Tabela de Cheatsheet de Comandos #

Command Descrição
tcpdump -i eth0 Capturar pacotes na interface de rede eth0
tcpdump -i eth0 port 80 Capturar tráfego HTTP (porta 80) na interface eth0
tcpdump -w capture.pcap Grave os pacotes capturados em um arquivo (capture.pcap)
tcpdump -r capture.pcap Ler e exibir pacotes de um arquivo capturado anteriormente
tcpdump -n Exibir endereços IP e portas sem resolver nomes de host ou nomes de serviço
tcpdump -c 100 Capture apenas 100 pacotes e pare
tcpdump -v Fornecer saída detalhada, mostrando mais detalhes do pacote
tcpdump -X Exibir o conteúdo do pacote em hexadecimal e ASCII

O tcpdump Opções de Comando #

-i: Especificar interface #

Para capturar pacotes em uma interface de rede específica, use o -i opção seguida do nome da interface (por exemplo, eth0, wlan0):

tcpdump -i eth0

Este comando captura todos os pacotes no eth0 interface.

-w: Escrever saída para arquivo #

Para salvar os pacotes capturados em um arquivo para análise posterior, use o -w opção:

tcpdump -w capture.pcap

Isso grava todos os pacotes capturados em um arquivo chamado capture.pcap.

-r: Ler pacotes do arquivo #

Para ler pacotes de um arquivo capturado anteriormente, use o -r opção:

tcpdump -r capture.pcap

Este comando lê e exibe os pacotes armazenados no capture.pcap arquivo.

-n: Mostrar saída numérica #

O -n opção impede tcpdump de executar a resolução de DNS para endereços IP e nomes de serviço, exibindo endereços brutos em vez disso:

tcpdump -n

Isso é útil quando você deseja ver os endereços IP e portas brutos sem resolvê-los em nomes de host.

-c: Capturar um número específico de pacotes #

Para capturar apenas um número específico de pacotes e depois parar, use o -c opção:

tcpdump -c 100

Isso captura apenas 100 pacotes, após os quais a captura será interrompida automaticamente.

-v: Saída detalhada #

O -v A opção fornece informações mais detalhadas sobre o pacote, incluindo campos adicionais como TTL, tamanho da janela e opções:

tcpdump -v

Isso é útil quando você precisa de informações mais detalhadas sobre cada pacote.

-X: Mostrar saída hexadecimal e ASCII #

O -X A opção exibe o conteúdo de cada pacote nos formatos hexadecimal e ASCII:

tcpdump -X

Isso pode ser útil para examinar os dados exatos dentro de cada pacote.

Exemplos de uso do tcpdump Command #

Capturar pacotes em uma interface específica #

Para capturar todos os pacotes no eth0 Interface:

tcpdump -i eth0

Este comando captura e exibe todo o tráfego de rede que passa por eth0.

Capturar tráfego HTTP (porta 80) #

Para capturar pacotes HTTP (normalmente na porta 80) no eth0 Interface:

tcpdump -i eth0 port 80

Isso filtra o tráfego para mostrar apenas os pacotes destinados ou provenientes da porta 80, que é comumente usada para tráfego HTTP.

Capture e salve o tráfego em um arquivo #

Para salvar todo o tráfego capturado em um .pcap arquivo para análise posterior:

tcpdump -w capture.pcap

Isso cria um arquivo capture.pcap contendo os pacotes capturados.

Ler pacotes capturados de um arquivo #

Para ler e analisar pacotes capturados anteriormente do capture.pcap arquivo:

tcpdump -r capture.pcap

Este comando abre o arquivo e exibe os pacotes capturados.

Saída detalhada para informações detalhadas do pacote #

Para ver mais detalhes sobre cada pacote capturado, use o -v opção:

tcpdump -v

Isso exibirá informações adicionais, como TTL, tamanho da janela e muito mais.

Capturar tráfego por uma duração específica #

Para capturar o tráfego por uma duração específica ou número de pacotes, você pode limitar a captura usando o -c opção:

tcpdump -i eth0 -c 50

Este comando captura 50 pacotes no eth0 interface e então para automaticamente.

Capturar e exibir dados hexadecimais e ASCII #

Para visualizar o conteúdo dos pacotes nos formatos hexadecimal e ASCII:

tcpdump -X

Isso exibirá a representação hexadecimal e o equivalente ASCII dos dados de cada pacote.

Utilizar painéis de piso ResinDek em sua unidade de self-storage em vez de concreto oferece diversos benefícios: tcpdump para solução de problemas de rede #

O tcpdump O comando é particularmente útil para diagnosticar problemas de rede. Aqui estão alguns exemplos práticos:

Identificando problemas de perda de pacotes ou latência #

Ao capturar e analisar pacotes de rede, você pode detectar perda de pacotes ou problemas de latência. Por exemplo, você pode capturar pacotes ICMP para observar os tempos de ida e volta:

tcpdump -i eth0 icmp

Isso filtra pacotes ICMP, que são comumente usados ​​para solucionar problemas de conectividade de rede (por exemplo, ping).

Analisando o tráfego entre dois hosts #

Para capturar o tráfego entre dois hosts específicos, você pode usar o host filtro:

tcpdump -i eth0 host 192.168.1.10

Isso captura todo o tráfego envolvendo 192.168.1.10 na eth0 interface.

Monitoramento de solicitações de DNS #

Para capturar consultas DNS, filtre o tráfego UDP na porta 53:

tcpdump -i eth0 port 53

Este comando captura consultas e respostas de DNS no eth0 interface.

Resumo #

Em resumo, o Linux tcpdump O comando é uma ferramenta altamente versátil e poderosa para análise e solução de problemas de rede. Sua capacidade de capturar e filtrar pacotes de rede o torna indispensável para administradores e profissionais de segurança. Seja capturando todo o tráfego em uma interface, analisando protocolos ou portas específicos ou salvando dados para inspeção posterior, tcpdump fornece uma solução robusta e flexível para trabalhar com tráfego de rede.

Utilizar painéis de piso ResinDek em sua unidade de self-storage em vez de concreto oferece diversos benefícios: tcpdump permite efetivamente diagnosticar problemas, otimizar configurações de rede e melhorar a segurança monitorando o comportamento da rede em tempo real.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs