Heim > Betrieb und Instandhaltung > CentOS > So verwenden Sie tcpdump zum Erfassen von Netzwerkpaketen unter CentOS

So verwenden Sie tcpdump zum Erfassen von Netzwerkpaketen unter CentOS

藏色散人
Freigeben: 2021-01-04 14:26:53
nach vorne
3567 Leute haben es durchsucht

In der Kolumne Centos-Tutorial erfahren Sie, wie Sie tcpdump zum Erfassen von Netzwerkpaketen unter CentOS verwenden. Ich hoffe, dass es Freunden in Not hilfreich sein wird!

So verwenden Sie tcpdump zum Erfassen von Netzwerkpaketen unter CentOS

tcpdump ist ein Tool zum Abfangen und Analysieren von Netzwerkdatenpaketen unter Linux. Es hat einen großen Referenzwert für die Optimierung der Systemleistung.

Installation

tcpdump wird standardmäßig nicht installiert:

yum install tcpdump
Nach dem Login kopieren

Installation unter Ubuntu:

apt-get install tcpdump
Nach dem Login kopieren
Standardmäßig starten
tcpdump
Nach dem Login kopieren

Unter normalen Umständen werden beim direkten Starten von tcpdump alle Datenströme auf der ersten Netzwerkschnittstelle überwacht Pakete.

Überwachen Sie die Datenpakete der angegebenen Netzwerkschnittstelle (achten Sie darauf, die Netzwerkkarte zu überprüfen)

tcpdump -i eth1
Nach dem Login kopieren

Wenn Sie keine Netzwerkkarte angeben, überwacht tcpdump standardmäßig nur die erste Netzwerkschnittstelle, normalerweise eth0. Die folgenden Beispiele tun dies Geben Sie keine Netzwerkschnittstelle an.

Überwachen Sie die Datenpakete des angegebenen Hosts.

Drucken Sie alle Datenpakete aus, die bei Sonnenuntergang ein- oder ausgehen.

tcpdump host sundown
Nach dem Login kopieren

Sie können auch die IP angeben, um beispielsweise alle vom Host 210.27.48.1 empfangenen und gesendeten Datenpakete abzufangen

tcpdump host 210.27.48.1
Nach dem Login kopieren
Drucken Sie die Datenpakete, die zwischen Helios und Hot oder mit Ace kommuniziert werden. Datenpakete mit Helios sind jedoch nicht eingeschlossen Überwachen Sie alle Datenpakete, die an den Host-Hostnamen gesendet werden.

tcpdump host helios and \( hot or ace \)
Nach dem Login kopieren
123-Port des lokalen Computers Überwachen Sie 123 für den Service-Port von NTP
tcpdump host 210.27.48.1 and \ (210.27.48.2 or 210.27.48.3 \)
Nach dem Login kopieren

Überwachen Sie die Pakete des angegebenen Netzwerks

Drucken Sie alle Kommunikationspakete zwischen dem lokalen Host und dem Host im Berkeley-Netzwerk (nt: ucb-ether, hier kann als Netzwerkadresse des „Berkeley-Netzwerks“ verstanden werden, die ursprüngliche Bedeutung dieses Ausdrucks kann wie folgt ausgedrückt werden: Alle Pakete mit der Netzwerkadresse ucb-ether drucken) Der Ausdruck wird in einfache Anführungszeichen gesetzt. Dadurch wird verhindert, dass die Shell die darin enthaltenen Klammern falsch einfügt. Das andere Netzwerk kann nicht als lokales Netzwerk gezählt werden (nt: Die Übersetzung dieses Satzes ist verdreht und muss ergänzt werden). Localnet sollte bei tatsächlicher Verwendung durch den Namen des lokalen Netzwerks ersetzt werden.)

tcpdump ip host ace and not helios
Nach dem Login kopieren

Überwachen Sie die Datenpakete von das angegebene Protokoll

Drucken Sie den Anfang und das Ende der TCP-Sitzung Datenpaket, und die Quelle oder das Ziel des Datenpakets ist kein Host im lokalen Netzwerk (nt: localnet, es muss durch den Namen des lokalen ersetzt werden Netzwerk, wenn es tatsächlich verwendet wird))

tcpdump ip host 210.27.48.1 and ! 210.27.48.2
Nach dem Login kopieren

Alle Quell- oder Zielports sind 80, Netzwerkschichtprotokoll Es ist IPv4 und enthält Daten und keine Datenpakete wie SYN, FIN und ACK-only, die keine Daten enthalten (Die Der Ausdruck der IPv6-Version kann als Übung verwendet werden. 2) stellt die Länge des IP-Datenpaket-Headers dar (ip[0]&0xf stellt das IHL-Feld im Paket dar und die Einheit dieses Feldes ist 32 Bit. Um

in die Anzahl der Bytes umzuwandeln, müssen Sie mit 4 multiplizieren , das heißt, um 2 nach links verschieben. (tcp[12]&0xf0)>>4 stellt die Länge des TCP-Headers dar. Die Einheit dieses Feldes beträgt ebenfalls 32 Bit. Die Konvertierung in die Anzahl der Bits ist (( tcp [12]&0xf0) >> 4) &0xf)<<2)) - ((tcp[12]&0xf0)>>2)) != 0 bedeutet: die Länge des gesamten IP-Pakets minus Länge des IP-Headers und dann abzüglich des
tcp-Headers Die Länge ist nicht 0, was bedeutet, dass das IP-Paket tatsächlich Daten enthält. Bei der IPv6-Version müssen Sie nur den Unterschied zwischen der „Payload-Länge“ berücksichtigen Der IPv6-Header und die „TCP-Header-Länge“ sowie der Ausdruck „ip []“ müssen durch „ip6[]“ ersetzt werden

Alle IP-Layer-Broadcast- oder Multicast-Pakete drucken, jedoch keine physischen Ethernet-Broadcast- oder Multicast-Datagramme auf der Netzwerkebene.

tcpdump -i eth0 src host hostname
Nach dem Login kopieren

Andere ICMP-Datenpakete als die Typen „Echo-Anfrage“ oder „Echo-Antwort“ drucken (Sie können beispielsweise diesen Ausdruck verwenden wenn Sie alle Datenpakete drucken müssen, die von Nicht-Ping-Programmen generiert wurden

Wireshark (früher ethereal) ist ein sehr einfaches und benutzerfreundliches Erfassungstool unter den Windows-Pakettools. Es ist jedoch schwierig, unter Linux ein nützliches Tool zur grafischen Paketerfassung zu finden.
Zum Glück gibt es Tcpdump. Um dies zu erreichen, können wir die perfekte Kombination aus Tcpdump + Wireshark verwenden: Pakete in Linux erfassen und die Pakete dann in Windows analysieren.
tcpdump tcp -i eth1 -t -s 0 -c 100 and dst port ! 22 and src net 192.168.1.0/24 -w ./target.cap
(1)tcp: ip icmp arp rarp 和 tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型
(2)-i eth1 : 只抓经过接口eth1的包
(3)-t : 不显示时间戳
(4)-s 0 : 抓取数据包时默认抓取长度为68字节。加上-S 0 后可以抓到完整的数据包
(5)-c 100 : 只抓取100个数据包
(6)dst port ! 22 : 不抓取目标端口是22的数据包
(7)src net 192.168.1.0/24 : 数据包的源网络地址为192.168.1.0/24
(8)-w ./target.cap : 保存成cap文件,方便用ethereal(即wireshark)分析
Nach dem Login kopieren

使用tcpdump抓取HTTP包

tcpdump  -XvvennSs 0 -i eth0 tcp[20:2]=0x4745 or tcp[20:2]=0x4854
0x4745 为"GET"前两个字母"GE",0x4854 为"HTTP"前两个字母"HT"。
Nach dem Login kopieren

tcpdump 对截获的数据并没有进行彻底解码,数据包内的大部分内容是使用十六进制的形式直接打印输出的。显然这不利于分析网络故障,通常的解决办法是先使用带-w参数的tcpdump 截获数据并保存到文件中,然后再使用其他程序(如Wireshark)进行解码分析。当然也应该定义过滤规则,以避免捕获的数据包填满整个硬盘。

1、抓取回环网口的包:tcpdump -i lo

2、防止包截断:tcpdump -s0

3、以数字显示主机及端口:tcpdump -n

第一种是关于类型的关键字,主要包括host,net,port, 例如 host 210.27.48.2,指明 210.27.48.2是一台主机,net 202.0.0.0 指明 202.0.0.0是一个网络地址,port 23 指明端口号是23。如果没有指定类型,缺省的类型是host.

第二种是确定传输方向的关键字,主要包括src , dst ,dst or src, dst and src ,这些关键字指明了传输的方向。举例说明,src 210.27.48.2 ,指明ip包中源地址是210.27.48.2 , dst net 202.0.0.0 指明目的网络地址是202.0.0.0 。如果没有指明方向关键字,则缺省是src or dst关键字。

第三种是协议的关键字,主要包括fddi,ip,arp,rarp,tcp,udp等类型。Fddi指明是在FDDI(分布式光纤数据接口网络)上的特定 的网络协议,实际上它是"ether"的别名,fddi和ether具有类似的源地址和目的地址,所以可以将fddi协议包当作ether的包进行处理和 分析。其他的几个关键字就是指明了监听的包的协议内容。如果没有指定任何协议,则tcpdump将会监听所有协议的信息包。

除了这三种类型的关键字之外,其他重要的关键字如下:gateway, broadcast,less,greater,还有三种逻辑运算,取非运算是 'not ' '! ', 与运算是'and','&&;或运算 是'or' ,'||';这些关键字可以组合起来构成强大的组合条件来满足人们的需要,下面举几个例子来说明。

普通情况下,直接启动tcpdump将监视第一个网络界面上所有流过的数据包。

# tcpdump 
tcpdump: listening on fxp0
11:58:47.873028 202.102.245.40.netbios-ns > 202.102.245.127.netbios-ns: udp 50
11:58:47.974331 0:10:7b:8:3a:56 > 1:80:c2:0:0:0 802.1d ui/C len=43
                       0000 0000 0080 0000 1007 cf08 0900 0000
                       0e80 0000 902b 4695 0980 8701 0014 0002
                       000f 0000 902b 4695 0008 00
11:58:48.373134 0:0:e8:5b:6d:85 > Broadcast sap e0 ui/C len=97
                       ffff 0060 0004 ffff ffff ffff ffff ffff
                       0452 ffff ffff 0000 e85b 6d85 4008 0002
                       0640 4d41 5354 4552 5f57 4542 0000 0000
                       0000 00
Nach dem Login kopieren

使用-i参数指定tcpdump监听的网络界面,这在计算机具有多个网络界面时非常有用,
使用-c参数指定要监听的数据包数量,
使用-w参数指定将监听到的数据包写入文件中保存
A想要截获所有210.27.48.1 的主机收到的和发出的所有的数据包:

#tcpdump host 210.27.48.1
Nach dem Login kopieren

B想要截获主机210.27.48.1 和主机210.27.48.2 或210.27.48.3的通信,使用命令:(在命令行中适用 括号时,一定要

#tcpdump host 210.27.48.1 and / (210.27.48.2 or 210.27.48.3 /)
Nach dem Login kopieren
Nach dem Login kopieren

C如果想要获取主机210.27.48.1除了和主机210.27.48.2之外所有主机通信的ip包,使用命令:

#tcpdump ip host 210.27.48.1 and ! 210.27.48.2
Nach dem Login kopieren
Nach dem Login kopieren
Nach dem Login kopieren

D如果想要获取主机210.27.48.1接收或发出的telnet包,使用如下命令:

#tcpdump tcp port 23 host 210.27.48.1
Nach dem Login kopieren
Nach dem Login kopieren

E 对本机的udp 123 端口进行监视 123 为ntp的服务端口

# tcpdump udp port 123
Nach dem Login kopieren

F 系统将只对名为hostname的主机的通信数据包进行监视。主机名可以是本地主机,也可以是网络上的任何一台计算机。下面的命令可以读取主机hostname发送的所有数据:

#tcpdump -i eth0 src host hostname
Nach dem Login kopieren

G 下面的命令可以监视所有送到主机hostname的数据包:

#tcpdump -i eth0 dst host hostname
Nach dem Login kopieren

H  我们还可以监视通过指定网关的数据包:

#tcpdump -i eth0 gateway Gatewayname
Nach dem Login kopieren

I 如果你还想监视编址到指定端口的TCP或UDP数据包,那么执行以下命令:

#tcpdump -i eth0 host hostname and port 80
Nach dem Login kopieren

J 如果想要获取主机210.27.48.1除了和主机210.27.48.2之外所有主机通信的ip包
,使用命令:

#tcpdump ip host 210.27.48.1 and ! 210.27.48.2
Nach dem Login kopieren
Nach dem Login kopieren
Nach dem Login kopieren

K 想要截获主机210.27.48.1 和主机210.27.48.2 或210.27.48.3的通信,使用命令
:(在命令行中适用 括号时,一定要

#tcpdump host 210.27.48.1 and / (210.27.48.2 or 210.27.48.3 /)
Nach dem Login kopieren
Nach dem Login kopieren

L 如果想要获取主机210.27.48.1除了和主机210.27.48.2之外所有主机通信的ip包,使用命令:

#tcpdump ip host 210.27.48.1 and ! 210.27.48.2
Nach dem Login kopieren
Nach dem Login kopieren
Nach dem Login kopieren

M 如果想要获取主机210.27.48.1接收或发出的telnet包,使用如下命令:

#tcpdump tcp port 23 host 210.27.48.1
Nach dem Login kopieren
Nach dem Login kopieren

第三种是协议的关键字,主要包括fddi,ip ,arp,rarp,tcp,udp等类型
除了这三种类型的关键字之外,其他重要的关键字如下:gateway, broadcast,less,
greater,还有三种逻辑运算,取非运算是 'not ' '! ', 与运算是'and','&&';或运算 是'o
r' ,'||';
第二种是确定传输方向的关键字,主要包括src , dst ,dst or src, dst and src ,
如果我们只需要列出送到80端口的数据包,用dst port;如果我们只希望看到返回80端口的数据包,用src port。

#tcpdump –i eth0 host hostname and dst port 80  目的端口是80
Nach dem Login kopieren

或者

#tcpdump –i eth0 host hostname and src port 80  源端口是80  一般是提供http的服务的主机
Nach dem Login kopieren

如果条件很多的话  要在条件之前加and 或 or 或 not

#tcpdump -i eth0 host ! 211.161.223.70 and ! 211.161.223.71 and dst port 80
Nach dem Login kopieren

如果在ethernet 使用混杂模式 系统的日志将会记录
May  7 20:03:46 localhost kernel: eth0: Promiscuous mode enabled.
May  7 20:03:46 localhost kernel: device eth0 entered promiscuous mode
May  7 20:03:57 localhost kernel: device eth0 left promiscuous mode
tcpdump对截获的数据并没有进行彻底解码,数据包内的大部分内容是使用十六进制的形式直接打印输出的。显然这不利于分析网络故障,通常的解决办法是先使用带-w参数的tcpdump 截获数据并保存到文件中,然后再使用其他程序进行解码分析。当然也应该定义过滤规则,以避免捕获的数据包填满整个硬盘。

# tcpdump   -i eth1 src  host 211.167.237.199
00:02:03.096713 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 2010208:2010352(144) ack 33377 win 8576
00:02:03.096951 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 2010352:2010496(144) ack 33377 win 8576
00:02:03.100928 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 2010496:2010640(144) ack 33377 win 8576
00:02:03.101165 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 2010640:2010784(144) ack 33377 win 8576
00:02:03.102554 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 2010784:2010928(144) ack 33425 win 8576
Nach dem Login kopieren

表明在00:02:03点的时候,211.167.237.199通过ssh源端口连接到221.216.165.189的1467端口

#tcpdump -i eth1 src host 211.167.237.199 and dst port 1467
00:09:27.603075 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 180400:180544(144) ack 2833 win 8576
00:09:27.605631 IP 211.167.237.199.ssh > 221.216.165.189.1467: P 180544:180688(144) ack 2881 win 8576
Nach dem Login kopieren

截获所有由eth0进入、源地址(src)为192.168.0.5的主机(host),并且(and)目标(dst)端口(port)为80的数据包

观看网卡传送、接收数据包的状态

$ netstat  -i
Kernel Interface table
Iface MTU Met RX-OK RX-ERR RX-DRP RX-OVR TX-OK TX-ERR TX-DRP TX-OVR Flg
eth0 1500  0  14639   0      0      0    5705    119    0     0   BMRU

Iface:  网卡
RX-OK RX-ERR RX-DRP RX-OVR : 网卡正确接收数据包的数量以及发生错误、流失、碰撞的总数
TX-OK TX-ERR TX-DRP TX-OVR : 网卡正确发送数据包的数量以及发生错误、流失、碰撞的总数
Nach dem Login kopieren

Das obige ist der detaillierte Inhalt vonSo verwenden Sie tcpdump zum Erfassen von Netzwerkpaketen unter CentOS. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Verwandte Etiketten:
Quelle:cnblogs.com
Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn
Beliebte Tutorials
Mehr>
Neueste Downloads
Mehr>
Web-Effekte
Quellcode der Website
Website-Materialien
Frontend-Vorlage