-默认启动截获所有数据包
[root@localhost ~]# tcpdump
截获指定网络接口数据包
[root@localhost ~]# tcpdump -i eth0
如果不指定网卡,默认tcpdump只会监视第一个网络接口,一般是eth0,下面的例子都没有指定网络接口。
截获指定ip,port数据包
[root@localhost ~]# tcpdump tcp port 22 and host 192.168.1.102
截获所有192.168.1.102的主机收到的和发出的数据包,命令如下
[root@localhost ~]# tcpdump host 192.168.1.102
截获主机192.168.1.102和主机192.168.1.103或192.168.1.104的通信,命令如下:(在命令行中使用括号时,要用转衣服\来对括号进行转移)
[root@localhost ~]# tcpdump host 192.168.1.102 and \(192.168.1.103 or 192.168.1.104\)
截获主机192.168.1.102和所有主机(除192.168.1.101之外)通信的ip包
[root@localhost ~]# tcpdump ip host 192.168.1.102 and ! 192.168.1.1
Wireshark部分命令
目的ip
ip.dst == 192.168.1.102
port
tcp.port == 22
类型
http