Захват сетевого трафика
Утилита tcpdump предназначена для захвата и анализа сетевого трафика.
Основные сценарии использования:
-
диагностика сетевой доступности;
-
подтверждение или исключения атак и аномалий;
-
проверка корректности маршрутизации и балансировки;
-
сбор PCAP-файлов для последующего анализа (например, в Wireshark или Zeek).
Утилита использует выражения Berkeley Packet Filter, которые задают правила отбора пакетов для отображения или записи.
Для просмотра справки используйте команду:
man tcpdump
tcpdump --help
Основные параметры:
| Параметр | Описание |
|---|---|
|
Интерфейс захвата трафика |
|
Отключает преобразование IP-адресов и номеров портов в имена |
|
Вывод временных меток с датой и временем |
|
Уровень детализации вывода |
|
Ограничение количества захваченных пакетов |
|
Запись захваченных пакетов в файл |
Примеры:
Захват всего трафика на интерфейсе eth0 с записью в файл
sudo tcpdump -i eth0 -nn -tttt -w /var/log/pcap/eth0-full.pcap
Захват HTTP/HTTPS-трафика
sudo tcpdump -i eth0 -nn '(tcp port 80 or tcp port 443)'
Захват трафика на указанный IP-адрес
sudo tcpdump -i eth0 -nn 'dst host <PUBLIC_IP> and (tcp port 80 or tcp port 443)'