流量转储
在指定接口捕获进出数据包,支持即时模式与计数控制。
TCPdump 允许你转储网络上的流量,检查多种数据包类型,打印包头并过滤匹配表达式的数据包。
在指定接口捕获进出数据包,支持即时模式与计数控制。
用 BPF 语法精确锁定主机、端口、协议与方向。
发现扫描、异常重置与可疑外连,保留原始证据。
把“看见一切”变成“只看见关键”,是高效分析的第一步。
# 仅 HTTPS tcpdump -nn 'tcp and port 443' # 某主机相关 tcpdump -nn 'host 10.0.0.8' # 网段 + DNS tcpdump -nn 'net 192.168.0.0/16 and port 53' # 排除 SSH 噪声 tcpdump -nn 'not port 22'
短时间多目标/多端口 SYN,可结合计数与落盘进一步确认。
观察非常规目标地址与端口,辅助发现失陷主机回连。
变更防火墙后立刻抓包,确认阻断/放行符合预期。
支持 IPv4、ICMPv4、IPv6、ICMPv6、UDP、TCP、SNMP、BGP、RIP、PIM、IGMP、SMB、OSPF、NFS 等多种包类型。
| 类别 | 示例 |
|---|---|
| 基础网络 | IPv4 / IPv6 / ICMP |
| 传输层 | TCP / UDP |
| 路由管理 | BGP / OSPF / RIP / PIM |
| 共享服务 | SMB / NFS / SNMP |
执行 sudo apt install tcpdump 或通过本站在线分析入口获取。体积约 1.31 MB。
运行 tcpdump -h 查看版本、libpcap 与可用选项。
tcpdump -i eth0 -nn 开始观察,并添加过滤表达式。
使用 -w 保存 pcap,必要时轮转文件并记录上下文。
常见依赖:libc、libpcap、OpenSSL。捕获网卡流量通常需要管理员权限;可用 capabilities 与 -Z 做最小化授权。
TCPdump 是命令行网络流量分析工具,可在接口上转储流量,检查多种包类型,打印包头并按表达式过滤。它常用于追踪网络问题、检测攻击与监控网络活动,是安全与运维工作中的基础组件。
基础关键字包括 host、net、port、portrange、tcp、udp、icmp、src、dst 等,可用 and/or/not 组合。例如 tcp and dst port 443、host 10.0.0.8 and not port 22。建议先宽后窄,逐步收敛。
针对关键网段或主机定向捕获,关注短时间大量 SYN、异常外连、非常规端口访问与频繁重置。将可疑片段保存为 pcap,并记录采集时间、接口与过滤条件,便于事件响应。
典型安装约 1.31 MB,依赖 libpcap 与 OpenSSL 等。轻量特性适合在服务器快速部署;也可用本页在线分析入口获取对应发行渠道安装包。
在支持的平台上,可使用 -Q in|out|inout 指定入向、出向或双向捕获,有助于分析非对称路径或策略生效情况。
加 -nn 禁用名称解析,避免 DNS 拖慢输出;用 -tttt 显示可读时间;需要细节时再加 -v 或 -X,避免一开始就开启过重选项。
支持。TCPdump 可检查 IPv6 与 ICMPv6 等包类型,过滤时可直接针对 IPv6 地址与相关协议进行匹配,适合双栈环境排障。
可结合 -C(文件大小)与 -W(文件数量)轮转写入,必要时配合 post-rotate 命令压缩或转移。同时监控磁盘空间,避免影响业务主机。
抓包可能包含敏感数据,须在授权范围内进行,限制访问权限,到期销毁或归档,并避免在未脱敏材料上随意传播。生产环境建议最小权限与操作审计。