【tcpdumo】tcpdump的使用

我們知道徐许,tcpdump 也是最常用的一個(gè)網(wǎng)絡(luò)分析工具淆攻。它基于?libpcap?又沾,利用內(nèi)核中的 AF_PACKET 套接字归园,抓取網(wǎng)絡(luò)接口中傳輸?shù)木W(wǎng)絡(luò)包褂微;并提供了強(qiáng)大的過(guò)濾規(guī)則须床,幫你從大量的網(wǎng)絡(luò)包中翘单,挑出最想關(guān)注的信息场晶。


tcpdump 為你展示了每個(gè)網(wǎng)絡(luò)包的詳細(xì)細(xì)節(jié)拾并,這就要求揍堰,在使用前,你必須要對(duì)網(wǎng)絡(luò)協(xié)議有基本了解嗅义。而要了解網(wǎng)絡(luò)協(xié)議的詳細(xì)設(shè)計(jì)和實(shí)現(xiàn)細(xì)節(jié)屏歹,?RFC?當(dāng)然是最權(quán)威的資料。


不過(guò)之碗,RFC 的內(nèi)容蝙眶,對(duì)初學(xué)者來(lái)說(shuō)可能并不友好。如果你對(duì)網(wǎng)絡(luò)協(xié)議還不太了解褪那,推薦你去學(xué)《TCP/IP 詳解》幽纷,特別是第一卷的 TCP/IP 協(xié)議族。這是每個(gè)程序員都要掌握的核心基礎(chǔ)知識(shí)博敬。


回到 tcpdump 工具本身友浸,它的基本使用方法,還是比較簡(jiǎn)單的偏窝,也就是?tcpdump [選項(xiàng)] [過(guò)濾表達(dá)式]收恢。

當(dāng)然,選項(xiàng)和表達(dá)式的外面都加了中括號(hào)囚枪,表明它們都是可選的。

提示:在 Linux 工具中劳淆,如果你在文檔中看到链沼,選項(xiàng)放在中括號(hào)里,就說(shuō)明這是一個(gè)可選選項(xiàng)沛鸵。這時(shí)候就要留意一下括勺,這些選項(xiàng)是不是有默認(rèn)值缆八。




查看 tcpdump 的?手冊(cè)?,以及 pcap-filter 的手冊(cè)疾捍,你會(huì)發(fā)現(xiàn)奈辰,tcpdump 提供了大量的選項(xiàng)以及各式各樣的過(guò)濾表達(dá)式。

不過(guò)不要擔(dān)心乱豆,只需要掌握一些常用選項(xiàng)和過(guò)濾表達(dá)式奖恰,就可以滿足大部分場(chǎng)景的需要了。

為了幫你更快上手 tcpdump 的使用宛裕,我在這里也幫你整理了一些最常見的用法瑟啃,并且繪制成了表格,你可以參考使用揩尸。

首先蛹屿,來(lái)看一下常用的幾個(gè)選項(xiàng)。

在上面的 ping 案例中岩榆,我們用過(guò)?-nn?選項(xiàng)错负,表示不用對(duì) IP 地址和端口號(hào)進(jìn)行名稱解析。其他常用選項(xiàng)勇边,我用下面這張表格來(lái)解釋犹撒。



接下來(lái),我們?cè)賮?lái)看常用的過(guò)濾表達(dá)式粥诫。

我們使用??tcpdump -nn udp port 53 or host 35.190.27.188?油航,表示抓取 DNS 協(xié)議的請(qǐng)求和響應(yīng)包,以及源地址或目的地址為 35.190.27.188 的包怀浆。

其他常用的過(guò)濾選項(xiàng)谊囚,我也整理成了下面這個(gè)表格。


最后执赡,再次強(qiáng)調(diào) tcpdump 的輸出格式镰踏,我在前面已經(jīng)介紹了它的基本格式:

時(shí)間戳 協(xié)議 源地址. 源端口 > 目的地址. 目的端口 網(wǎng)絡(luò)包詳細(xì)信息


其中,網(wǎng)絡(luò)包的詳細(xì)信息取決于協(xié)議沙合,不同協(xié)議展示的格式也不同奠伪。所以,更詳細(xì)的使用方法首懈,還是需要你去查詢 tcpdump 的?man?手冊(cè)(執(zhí)行 man tcpdump 也可以得到)绊率。

不過(guò),講了這么多究履,你應(yīng)該也發(fā)現(xiàn)了滤否,tcpdump 雖然功能強(qiáng)大,可是輸出格式卻并不直觀最仑。特別是藐俺,當(dāng)系統(tǒng)中網(wǎng)絡(luò)包數(shù)比較多(比如 PPS 超過(guò)幾千)的時(shí)候炊甲,你想從 tcpdump 抓取的網(wǎng)絡(luò)包中分析問(wèn)題,實(shí)在不容易欲芹。

對(duì)比之下卿啡,Wireshark 則通過(guò)圖形界面,以及一系列的匯總分析工具菱父,提供了更友好的使用界面颈娜,讓你可以用更快的速度,擺平網(wǎng)絡(luò)性能問(wèn)題滞伟。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末揭鳞,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子梆奈,更是在濱河造成了極大的恐慌野崇,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,839評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件亩钟,死亡現(xiàn)場(chǎng)離奇詭異乓梨,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)清酥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門扶镀,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人焰轻,你說(shuō)我怎么就攤上這事臭觉。” “怎么了辱志?”我有些...
    開封第一講書人閱讀 153,116評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵蝠筑,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我揩懒,道長(zhǎng)什乙,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,371評(píng)論 1 279
  • 正文 為了忘掉前任已球,我火速辦了婚禮臣镣,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘智亮。我一直安慰自己忆某,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評(píng)論 5 374
  • 文/花漫 我一把揭開白布阔蛉。 她就那樣靜靜地躺著弃舒,像睡著了一般。 火紅的嫁衣襯著肌膚如雪馍忽。 梳的紋絲不亂的頭發(fā)上棒坏,一...
    開封第一講書人閱讀 49,111評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音遭笋,去河邊找鬼坝冕。 笑死,一個(gè)胖子當(dāng)著我的面吹牛瓦呼,可吹牛的內(nèi)容都是我干的喂窟。 我是一名探鬼主播,決...
    沈念sama閱讀 38,416評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼央串,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼磨澡!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起质和,我...
    開封第一講書人閱讀 37,053評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤稳摄,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后饲宿,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體厦酬,經(jīng)...
    沈念sama閱讀 43,558評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評(píng)論 2 325
  • 正文 我和宋清朗相戀三年瘫想,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了仗阅。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,117評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡国夜,死狀恐怖减噪,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情车吹,我是刑警寧澤筹裕,帶...
    沈念sama閱讀 33,756評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站礼搁,受9級(jí)特大地震影響饶碘,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜馒吴,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評(píng)論 3 307
  • 文/蒙蒙 一扎运、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧饮戳,春花似錦豪治、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至歹河,卻和暖如春掩浙,著一層夾襖步出監(jiān)牢的瞬間花吟,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工厨姚, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留衅澈,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,578評(píng)論 2 355
  • 正文 我出身青樓谬墙,卻偏偏與公主長(zhǎng)得像今布,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子拭抬,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • 簡(jiǎn)介 用簡(jiǎn)單的話來(lái)定義tcpdump部默,就是:dump the traffic on a network,根據(jù)使用者...
    759_1ebb閱讀 9,355評(píng)論 2 4
  • cat access.log | awk '{print $1}' | uniq -c | sort -rn | ...
    黑暗中冬眠的華仔閱讀 618評(píng)論 0 0
  • 前言 tcpdump 是一個(gè)很常用的網(wǎng)絡(luò)包分析工具造虎,可以用來(lái)顯示通過(guò)網(wǎng)絡(luò)傳輸?shù)奖鞠到y(tǒng)的 TCP/IP 以及其他網(wǎng)絡(luò)...
    王奧OX閱讀 39,753評(píng)論 0 12
  • 背景介紹 對(duì)互聯(lián)網(wǎng)服務(wù)而言傅蹂, 網(wǎng)絡(luò)問(wèn)題是非常多的,而且很多問(wèn)題的外在表現(xiàn)都是網(wǎng)絡(luò)問(wèn)題算凿,這就需要我們從網(wǎng)絡(luò)入手贬派,分析...
    chabon閱讀 397評(píng)論 0 0
  • 簡(jiǎn)介 用簡(jiǎn)單的話來(lái)定義tcpdump,就是:dump the traffic on a network澎媒,根據(jù)使用者...
    JasonShi6306421閱讀 1,229評(píng)論 0 1