天天看点

Linux基础:用tcpdump抓包

网络数据包截获分析工具。支持针对网络层、协议、主机、网络或端口的过滤。并提供and、or、not等逻辑语句帮助去除无用的信息。

tcpdump - dump traffic on a network

监听第一块网卡上经过的数据包。主机上可能有不止一块网卡,所以经常需要指定网卡。

例子:监听本机跟主机<code>182.254.38.55</code>之间往来的通信包。

备注:出、入的包都会被监听。

特定来源

特定目标地址

如果不指定<code>src</code>跟<code>dst</code>,那么来源 或者目标 是hostname的通信都会被监听

服务器上不同服务分别用了TCP、UDP作为传输层,假如只想监听TCP的数据包

监听来自主机<code>123.207.116.169</code>在端口<code>22</code>上的TCP数据包

<code>210.27.48.1</code>除了和<code>210.27.48.2</code>之外的主机之间的通信

(1)tcp: ip icmp arp rarp 和 tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型

(2)-i eth1 : 只抓经过接口eth1的包

(3)-t : 不显示时间戳

(4)-s 0 : 抓取数据包时默认抓取长度为68字节。加上-S 0 后可以抓到完整的数据包

(5)-c 100 : 只抓取100个数据包

(6)dst port ! 22 : 不抓取目标端口是22的数据包

(7)src net 192.168.1.0/24 : 数据包的源网络地址为192.168.1.0/24

(8)-w ./target.cap : 保存成cap文件,方便用ethereal(即wireshark)分析

TODO

如下,抓到1000个包后,自动退出

备注:tcpdump默认会将输出写到缓冲区,只有缓冲区内容达到一定的大小,或者tcpdump退出时,才会将输出写到本地磁盘

也可以加上<code>-U</code>强制立即写到本地磁盘(一般不建议,性能相对较差)

先看下面一个比较常见的部署方式,在服务器上部署了nodejs server,监听3000端口。nginx反向代理监听80端口,并将请求转发给nodejs server(<code>127.0.0.1:3000</code>)。

浏览器 -&gt; nginx反向代理 -&gt; nodejs server

问题:假设用户(183.14.132.117)访问浏览器,发现请求没有返回,该怎么排查呢?

步骤一:查看请求是否到达nodejs server -&gt; 可通过日志查看。

步骤二:查看nginx是否将请求转发给nodejs server。

这时你会发现没有任何输出,即使nodejs server已经收到了请求。因为nginx转发到的地址是127.0.0.1,用的不是默认的interface,此时需要显示指定interface

备注:配置nginx,让nginx带上请求侧的host,不然nodejs server无法获取 src host,也就是说,下面的监听是无效的,因为此时对于nodejs server来说,src host 都是 127.0.0.1

步骤三:查看请求是否达到服务器

tcpdump 很详细的

<a href="http://blog.chinaunix.net/uid-11242066-id-4084382.html">http://blog.chinaunix.net/uid-11242066-id-4084382.html</a>

<a href="http://www.cnblogs.com/ggjucheng/archive/2012/01/14/2322659.html">http://www.cnblogs.com/ggjucheng/archive/2012/01/14/2322659.html</a>

Linux tcpdump命令详解

Tcpdump usage examples(推荐)

<a href="http://www.rationallyparanoid.com/articles/tcpdump.html">http://www.rationallyparanoid.com/articles/tcpdump.html</a>

使用TCPDUMP抓取HTTP状态头信息

<a href="http://blog.sina.com.cn/s/blog_7475811f0101f6j5.html">http://blog.sina.com.cn/s/blog_7475811f0101f6j5.html</a>