Foglio riassuntivo del comando tcpdump

Visualizza categorie

Foglio riassuntivo del comando tcpdump

5 min letto

Il Linux tcpdump Il comando è un potente analizzatore di pacchetti di rete utilizzato per il monitoraggio e la risoluzione dei problemi del traffico di rete. Consente agli utenti di acquisire e visualizzare i pacchetti che attraversano un'interfaccia di rete, fornendo preziose informazioni sull'attività di rete. È uno strumento ampiamente utilizzato per la diagnostica di rete, l'analisi della sicurezza e l'analisi del traffico.

Utilizzo delle chiavi e sintassi del tcpdump Comando #

Migliori tcpdump il comando segue una struttura sintattica di base:

tcpdump [OPTIONS] [EXPRESSION]

  • VERSIONI modificare il comportamento di tcpdump, come -i per specificare l'interfaccia o -w per scrivere l'output in un file.
  • ESPRESSIONE Filtra i pacchetti catturati in base a criteri come IP di origine/destinazione, porta o protocollo. Se omesso, cattura tutti i pacchetti.

tcpdump Tabella dei comandi #

Comando Descrizione
tcpdump -i eth0 Cattura i pacchetti sull'interfaccia di rete eth0
tcpdump -i eth0 port 80 Cattura il traffico HTTP (porta 80) sull'interfaccia eth0
tcpdump -w capture.pcap Scrivere i pacchetti catturati in un file (capture.pcap)
tcpdump -r capture.pcap Leggere e visualizzare i pacchetti da un file precedentemente catturato
tcpdump -n Visualizza indirizzi IP e porte senza risolvere nomi host o nomi di servizio
tcpdump -c 100 Cattura solo 100 pacchetti e poi fermati
tcpdump -v Fornisce un output dettagliato, mostrando maggiori dettagli sul pacchetto
tcpdump -X Visualizza il contenuto del pacchetto sia in esadecimale che in ASCII

Migliori tcpdump Opzioni di comando #

-i: Specificare l'interfaccia #

Per catturare i pacchetti su un'interfaccia di rete specifica, utilizzare -i opzione seguita dal nome dell'interfaccia (ad esempio, eth0, wlan0):

tcpdump -i eth0

Questo comando cattura tutti i pacchetti sul eth0 interfaccia.

-w: Scrivi l'output nel file #

Per salvare i pacchetti catturati in un file per un'analisi successiva, utilizzare -w opzione:

tcpdump -w capture.pcap

Questo scrive tutti i pacchetti catturati in un file denominato capture.pcap.

-r: Leggi i pacchetti dal file #

Per leggere i pacchetti da un file precedentemente catturato, utilizzare -r opzione:

tcpdump -r capture.pcap

Questo comando legge e visualizza i pacchetti memorizzati nel capture.pcap file.

-n: Mostra output numerico #

Migliori -n opzione impedisce tcpdump dall'esecuzione della risoluzione DNS per indirizzi IP e nomi di servizio, visualizzando invece indirizzi non elaborati:

tcpdump -n

Questa funzionalità è utile quando si desidera visualizzare gli indirizzi IP e le porte non elaborati senza risolverli in nomi host.

-c: Cattura un numero specifico di pacchetti #

Per catturare solo un numero specifico di pacchetti e quindi arrestarsi, utilizzare -c opzione:

tcpdump -c 100

In questo modo vengono catturati solo 100 pacchetti, dopodiché l'acquisizione verrà interrotta automaticamente.

-v: Output dettagliato #

Migliori -v L'opzione fornisce informazioni più dettagliate sul pacchetto, inclusi campi aggiuntivi come TTL, dimensione della finestra e opzioni:

tcpdump -v

Questa funzione è utile quando sono necessarie informazioni più dettagliate su ciascun pacchetto.

-X: Mostra output esadecimale e ASCII #

Migliori -X l'opzione visualizza il contenuto di ciascun pacchetto sia in formato esadecimale che ASCII:

tcpdump -X

Questo può essere utile per esaminare i dati esatti contenuti in ogni pacchetto.

Esempi di utilizzo di tcpdump Comando #

Cattura pacchetti su un'interfaccia specifica #

Per catturare tutti i pacchetti sul eth0 interfaccia:

tcpdump -i eth0

Questo comando cattura e visualizza tutto il traffico di rete che passa attraverso eth0.

Cattura traffico HTTP (porta 80) #

Per catturare i pacchetti HTTP (in genere sulla porta 80) su eth0 interfaccia:

tcpdump -i eth0 port 80

In questo modo il traffico viene filtrato per mostrare solo i pacchetti destinati o provenienti dalla porta 80, comunemente utilizzata per il traffico HTTP.

Cattura e salva il traffico in un file #

Per salvare tutto il traffico catturato in un .pcap file per analisi successive:

tcpdump -w capture.pcap

Questo crea un file capture.pcap contenente i pacchetti catturati.

Leggi i pacchetti catturati da un file #

Per leggere e analizzare i pacchetti precedentemente catturati dal capture.pcap file:

tcpdump -r capture.pcap

Questo comando apre il file e visualizza i pacchetti catturati.

Output dettagliato per informazioni dettagliate sui pacchetti #

Per vedere maggiori dettagli su ogni pacchetto catturato, utilizzare -v opzione:

tcpdump -v

Verranno visualizzate informazioni aggiuntive, come il TTL, la dimensione della finestra e altro ancora.

Cattura il traffico per una durata specifica #

Per catturare il traffico per una durata o un numero specifico di pacchetti, è possibile limitare la cattura utilizzando -c opzione:

tcpdump -i eth0 -c 50

Questo comando cattura 50 pacchetti su eth0 interfaccia e poi si arresta automaticamente.

Acquisizione e visualizzazione di dati esadecimali e ASCII #

Per visualizzare il contenuto dei pacchetti sia in formato esadecimale che ASCII:

tcpdump -X

Verranno visualizzati sia la rappresentazione esadecimale sia l'equivalente ASCII dei dati di ciascun pacchetto.

utilizzando tcpdump per la risoluzione dei problemi di rete #

Migliori tcpdump Il comando è particolarmente utile per diagnosticare problemi di rete. Ecco alcuni esempi pratici:

Identificazione di problemi di perdita di pacchetti o di latenza #

Acquisendo e analizzando i pacchetti di rete, è possibile rilevare problemi di perdita di pacchetti o di latenza. Ad esempio, è possibile acquisire pacchetti ICMP per osservare i tempi di andata e ritorno:

tcpdump -i eth0 icmp

Questo filtro per i pacchetti ICMP, che sono comunemente utilizzati per la risoluzione dei problemi di connettività di rete (ad esempio, ping).

Analisi del traffico tra due host #

Per catturare il traffico tra due host specifici, è possibile utilizzare host Filtro:

tcpdump -i eth0 host 192.168.1.10

Questo cattura tutto il traffico che coinvolge 192.168.1.10 sul canale eth0 interfaccia.

Monitoraggio delle richieste DNS #

Per catturare le query DNS, filtrare il traffico UDP sulla porta 53:

tcpdump -i eth0 port 53

Questo comando cattura le query e le risposte DNS su eth0 interfaccia.

Sintesi #

In sintesi, Linux tcpdump command è uno strumento estremamente versatile e potente per l'analisi e la risoluzione dei problemi di rete. La sua capacità di catturare e filtrare i pacchetti di rete lo rende indispensabile per amministratori e professionisti della sicurezza. Che si tratti di catturare tutto il traffico su un'interfaccia, analizzare protocolli o porte specifici o salvare i dati per un'analisi successiva, tcpdump fornisce una soluzione solida e flessibile per gestire il traffico di rete.

utilizzando tcpdump consente in modo efficace di diagnosticare problemi, ottimizzare le configurazioni di rete e migliorare la sicurezza monitorando il comportamento della rete in tempo reale.

📄 Scarica questo documento in formato PDF #

    EMAIL: *

    Sviluppato da BetterDocs