安装tcpdump
yum install tcpdump
基本使用
常用原语
- 类型:host、net、port、ip proto、protochain等
- 传输方向:src、dst、dst or src、dst and src等
- 协议:ip、arp、rarp、tcp、udp、icmp、http等
顺序:协议 + [传输方向] + 类型 + 具体数值
原语组合方式
- !或not
- &&或and
- ||或or
- 必要时用括号提高某一部分表达式的优先级
参数
- -a:将网络地址和广播地址转换成名字
- -A:以ASCII格式打印出所有分组,并将链路层头最小化,方便去捕获web页面内容
- -c numbers:收到指定数量的分组后,tcpdump停止工作
- -D:列出系统中所有可以用以tcpdump截包的网络接口,显示的接口序号或接口名称可以通过-i指定
- -q:快速输出,只输出较少的信息
- -w:将结果输出到文件中,输出到文件以.pcap作为后缀,可以在其他平台上用wire