设为首页收藏本站language 语言切换
查看: 1270|回复: 2
收起左侧

[分享] 【SPOTO思博网络】【网工入门必看】运维基础《Linux抓包》

[复制链接]
发表于 2022-1-13 14:45:47 | 显示全部楼层 |阅读模式
本帖最后由 SPOTO 于 2022-8-5 10:42 编辑

【SPOTO思博网络】【网工入门必看】运维基础《Linux抓包》

网络数据包截获分析工具。支持针对网络层、协议、主机、网络或端口的过滤。并提供and、or、not等逻辑语句帮助去除无用的信息。

tcpdump - dump traffic on a network


例子


不指定任何参数

监听第一块网卡上经过的数据包。主机上可能有不止一块网卡,所以经常需要指定网卡。
tcpdump


监听特定网卡
tcpdump -i en0


监听特定主机
例子:监听本机跟主机182.254.38.55之间往来的通信包。

备注:出、入的包都会被监听。
tcpdump host 182.254.38.55


特定来源、目标地址的通信
特定来源
tcpdump src host hostname


特定目标地址
tcpdump dst host hostname


如果不指定src跟dst,那么来源 或者目标 是hostname的通信都会被监听
tcpdump host hostname


特定端口
tcpdump port 3000


监听TCP/UDP
服务器上不同服务分别用了TCP、UDP作为传输层,假如只想监听TCP的数据包
tcpdump tcp


来源主机+端口+TCP
监听来自主机123.207.116.169在端口22上的TCP数据包
tcpdump tcp port 22 and src host 123.207.116.169


监听特定主机之间的通信
tcpdump ip host 210.27.48.1 and 210.27.48.2


210.27.48.1除了和210.27.48.2之外的主机之间的通信
tcpdump ip host 210.27.48.1 and ! 210.27.48.2


稍微详细点的例子
tcpdump tcp -i eth1 -t -s 0 -c 100 and dst port ! 22 and src net 192.168.1.0/24 -w ./target.cap



(1)tcp: ip icmp arp rarp 和 tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型


(2)-i eth1 : 只抓经过接口eth1的包


(3)-t : 不显示时间戳


(4)-s 0 : 抓取数据包时默认抓取长度为68字节。加上-S 0 后可以抓到完整的数据包


(5)-c 100 : 只抓取100个数据包


(6)dst port ! 22 : 不抓取目标端口是22的数据包


(7)src net 192.168.1.0/24 : 数据包的源网络地址为192.168.1.0/24


(8)-w ./target.cap : 保存成cap文件,方便用ethereal(即wireshark)分析



抓http包
TODO


限制抓包的数量
如下,抓到1000个包后,自动退出
tcpdump -c 1000


保存到本地
备注:tcpdump默认会将输出写到缓冲区,只有缓冲区内容达到一定的大小,或者tcpdump退出时,才会将输出写到本地磁盘
tcpdump -n -vvv -c 1000 -w /tmp/tcpdump_save.cap


也可以加上-U强制立即写到本地磁盘(一般不建议,性能相对较差)


file:///C:\Users\SPOTO\AppData\Local\Temp\ksohtml\wpsCF33.tmp.jpg
实战

先看下面一个比较常见的部署方式,在服务器上部署了nodejs server,监听3000端口。nginx反向代理监听80端口,并将请求转发给nodejs server(127.0.0.1:3000)。


浏览器 -> nginx反向代理 -> nodejs server


问题:假设用户(183.14.132.117)访问浏览器,发现请求没有返回,该怎么排查呢?


步骤一:查看请求是否到达nodejs server -> 可通过日志查看。


步骤二:查看nginx是否将请求转发给nodejs server。
tcpdump port 8383


这时你会发现没有任何输出,即使nodejs server已经收到了请求。因为nginx转发到的地址是127.0.0.1,用的不是默认的interface,此时需要显示指定interface
tcpdump port 8383 -i lo


备注:配置nginx,让nginx带上请求侧的host,不然nodejs server无法获取 src host,也就是说,下面的监听是无效的,因为此时对于nodejs server来说,src host 都是 127.0.0.1
tcpdump port 8383 -i lo and src host 183.14.132.117


步骤三:查看请求是否达到服务器
tcpdump -n tcp port 8383 -i lo and src host 183.14.132.117




文章来源:综合自网络,因觉优质,特此分享,侵删。

进入全国网络工程师交流群 ,请扫描下方二维码↓↓↓
——————————————————————————————————
HCIE/CCIE的提升空间有多少?看看群内聊天讨论就知道!


                               
登录/注册后可看大图


添加老杨老师微信:spotoa,加入全国网工交流群(已建立50+个),获取更多CCIE/HCIE考试一手资讯+考试必备资料,也欢迎添加
网工老杨老师微信:spotoa


                               
登录/注册后可看大图



【推荐阅读】
发表于 2022-1-14 09:14:14 | 显示全部楼层
好好学习天天向上
沙发 2022-1-14 09:14:14 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2022-8-5 10:42:49 | 显示全部楼层
如果你有以下需求:
1. 有需要思科/华为考证【稳定题库】
2. 想要进入全国网工交流群,和更多同伴连接
3. 对网工生涯迷茫,想要有大佬可以指点迷津~

欢迎扫描下方二维码,加老杨老师的微信,作为CCIE+9年网工,他对行业的了解可谓是颇深。围观他的朋友圈,能学习到的技术和视野远远超过你的想象,欢迎扫码加v!!!


                               
登录/注册后可看大图

板凳 2022-8-5 10:42:49 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-1 14:39 , Processed in 0.068009 second(s), 12 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表