局域网流量分析及工具

局域网流量分析及工具




一、流量分析基础
1.概念:通过使用网络流量分析工具,观察局域网内(广播域)各种协议的数据包并进行简单分析。
2.功用:目的是熟悉工具及常见网络协议的PDU的格式。
3.思考:如果已经理解了广播域内的各种网络协议运行情况,如何捕获网络设备间(互联网)的数据包进行分析?
              比如如何捕获路由器同步路由表的数据包、比如如何捕获RIP、OSPF、BGP等协议的数据包?




二、工具
1. wireshark




2. tcpdump
    Tcpdump是Linux中强大的网络数据采集分析工具。
    tcpdump的总的输出格式:系统时间    来源主机.端口  >  目标主机.端口        数据包参数
    命令格式: tcpdump[  参数] [-B 大小] [-c 数量] [-F 文件名] [-i 网络接口] [-r 文件名] [-s   ] [-T 类型] [-w 文件名] [表达式]
    常用命令:
           基于协议的:tcpdump arp -c5    //捕获ARP包,抓取5个。
                                tcpdump -i  eth0 -nn 'icmp'    //

           基于IP的:tcpdump host 192.168.0.193    //截取主机的所有收到的和发出的数据包。

           基于端口的:tcpdump tcp port 23 host 10.10.4.8    //
                                tcpdump -i eth0 src host 192.168.0.201    //读取主机发送的所有数据
                                tcpdump -i eth0 dst host  192.168.0.1       //读取主机接收到的所有数据
                                tcpdump -i eth0 'udp port 53'                     //监控所有的DNS查询和响应 

           其他: tcpdump -i eth0 gateway Gatewayname    //监视通过指定网关的数据包
                       tcpdump -s 0 -w filename    //抓取完整数据包


3. tshark
    tshark是wireshark的命令行版本。
    参数:
           抓包接口类:
                                -i 设置抓包的网络接口;
                                -D 列出当前存在的网络接口;
                                -f  设置抓包过滤表达式;
                                -s  设置每个抓包的大小;

           抓包停止条件:
                                   -c 抓取的包数;
                                   -a 设置tshark在正常启动后停止工作并返回的条件;

           文件输出控制:
                                   -b 设置tshark分析的输入文件;

    常用命令: tshark -c 50 -w tsharktest.pcap


三、扩展
        wireshark适用于非服务器的所有场合;tcpdump适用于服务器场合;tshark很少用到,命令使用也较复杂。
        要想抓到Router的包,可能要登上一台Router吧。没研究。











注:


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

流浪动物_小光

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值