Захват сетевого трафика

Утилита tcpdump предназначена для захвата и анализа сетевого трафика.

Основные сценарии использования:

  • диагностика сетевой доступности;

  • подтверждение или исключения атак и аномалий;

  • проверка корректности маршрутизации и балансировки;

  • сбор PCAP-файлов для последующего анализа (например, в Wireshark или Zeek).

Утилита использует выражения Berkeley Packet Filter, которые задают правила отбора пакетов для отображения или записи.

Для просмотра справки используйте команду:

man tcpdump
tcpdump --help

Основные параметры:

Параметр Описание

-i

Интерфейс захвата трафика

-nn

Отключает преобразование IP-адресов и номеров портов в имена

-tttt

Вывод временных меток с датой и временем

-v / -vv / -vvv

Уровень детализации вывода

-c N

Ограничение количества захваченных пакетов

-w file.pcap

Запись захваченных пакетов в файл

Примеры:

Захват всего трафика на интерфейсе eth0 с записью в файл

sudo tcpdump -i eth0 -nn -tttt -w /var/log/pcap/eth0-full.pcap

Захват HTTP/HTTPS-трафика

sudo tcpdump -i eth0 -nn '(tcp port 80 or tcp port 443)'

Захват трафика на указанный IP-адрес

sudo tcpdump -i eth0 -nn 'dst host <PUBLIC_IP> and (tcp port 80 or tcp port 443)'