Linux 下使用tcpdump进行网络分析

简介

tcpdump 是一个命令行数据包分析器,可实时捕获和检查网络流量。它通常用于网络故障排除、性能分析和安全监控。

安装

  • Debian/Ubuntu
shell 复制代码
sudo apt update && sudo apt install tcpdump -y
  • CentOS/RHEL
shell 复制代码
sudo yum install tcpdump -y
  • macOS
shell 复制代码
brew install tcpdump

基础语法

shell 复制代码
tcpdump [options] [filter]

示例用法

在默认接口上捕获数据包

实时捕获并显示网络数据包。

shell 复制代码
sudo tcpdump

列出可用网络接口

shell 复制代码
sudo tcpdump -D

输出示例

shell 复制代码
1. eth0
2. wlan0
3. lo

可以使用此列表中的接口名称来捕获特定接口上的数据包。

在特定接口上捕获数据包

shell 复制代码
sudo tcpdump -i eth0

限制捕获的数据包数量

仅捕获 10 个数据包然后停止

shell 复制代码
sudo tcpdump -c 10 -i eth0

将捕获的数据包保存到文件

shell 复制代码
sudo tcpdump -i eth0 -w capture.pcap

从文件读取数据包

shell 复制代码
sudo tcpdump -r capture.pcap

仅捕获特定协议

  • 仅 TCP 数据包
shell 复制代码
sudo tcpdump -i eth0 tcp
  • 仅 UDP 数据包
shell 复制代码
sudo tcpdump -i eth0 udp
  • 仅 ICMP(ping)数据包
shell 复制代码
sudo tcpdump -i eth0 icmp

捕获特定主机的数据包

捕获来自/到 192.168.1.1 的流量

shell 复制代码
sudo tcpdump -i eth0 host 192.168.1.1

捕获特定端口上的数据包

  • 捕获 HTTP 流量(端口 80)
shell 复制代码
sudo tcpdump -i eth0 port 80
  • 捕获 SSH 流量(端口 22)
shell 复制代码
sudo tcpdump -i eth0 port 22

从特定源或目标捕获数据包

  • 仅捕获来自源 192.168.1.100 的数据包
shell 复制代码
sudo tcpdump -i eth0 src 192.168.1.100
  • 仅捕获目的地址为 192.168.1.100 的数据包
shell 复制代码
sudo tcpdump -i eth0 dst 192.168.1.100

组合多个过滤器

在端口 443 (HTTPS) 上捕获往返于 192.168.1.100 的 TCP 流量

shell 复制代码
sudo tcpdump -i eth0 tcp and host 192.168.1.100 and port 443

以十六进制和 ASCII 格式显示数据包

shell 复制代码
sudo tcpdump -X -i eth0

无需解析主机名即可捕获数据包

-n 选项可防止 DNS 查找,从而提高性能

shell 复制代码
sudo tcpdump -n -i eth0

仅捕获数据包头(无有效负载)

-s 0 标志捕获完整的数据包而不是截断

shell 复制代码
sudo tcpdump -s 0 -i eth0

仅捕获 HTTP 流量并显示内容

-A 选项以 ASCII 格式打印数据包内容

shell 复制代码
sudo tcpdump -A -i eth0 port 80
相关推荐
码农小韩16 小时前
基于Linux的C++学习——指针
linux·开发语言·c++·学习·算法
wdfk_prog16 小时前
[Linux]学习笔记系列 -- [fs]seq_file
linux·笔记·学习
Jay Chou why did16 小时前
wsl安装完无法进入wsl
linux
石头53017 小时前
Rocky Linux 9.6 docker k8s v1.23.17 kubeadm 高可用部署文档
linux
RisunJan18 小时前
Linux命令-ipcs命令(报告进程间通信(IPC)设施状态的实用工具)
linux·运维·服务器
春日见18 小时前
控制算法:PP(纯跟踪)算法
linux·人工智能·驱动开发·算法·机器学习
HABuo19 小时前
【Linux进程(四)】进程切换&环境变量深入剖析
linux·运维·服务器·c语言·c++·ubuntu·centos
oMcLin19 小时前
如何在 Rocky Linux 8.7 上通过 Prometheus 与 Grafana 结合,提升大规模容器环境的监控与性能分析?
linux·grafana·prometheus
橘颂TA19 小时前
【Linux】死锁四条件的底层逻辑:从锁冲突到 STL 组件的线程安全实践(Ⅵ)
linux·运维·服务器·c++·死锁