Articles of tcpdump

如何将networking接口或某个端口收到的报文保存到文件中,并在需要时重新发送收到的报文?

我正在做一个Linux上的服务器服务程序,它处理发送到它所监听的套接字的数据包。他们已经是一个旧的服务监听端口,我不能停止旧的服务器服务,我需要将数据包发送到旧服务器,并将它们发送到我的新服务器服务,以确保它能正常工作。如何获取数据包并将其发送到我的新服务? 有没有这样的工具,或者是否有一些像tcpdump这样的工具已经提供的function? 谢谢:)

使用tcpdump无法在客户操作系统中看到stream量

我创build了一个使用QEMU / KVM的虚拟机(Centos 6.0),它也在Centos 6.0上运行。 虚拟机configuration为具有两个NIC。 第一个NIC使用桥接networking(主机的eth0),第二个NIC也使用桥接networking(eth1)。 主机的接口eth1正在接收来自思科交换机的镜像stream量。 当我从主机上执行tcpdump -i eth1时,我可以看到stream量。 我希望看到我的虚拟机(由于桥)相同的stream量,但事实并非如此。 有没有我不知道的特殊configuration?

Tcpdump说“非法指令”

遵循http://www.waitingforthefuture.org/2009/12/25/compiling-tcpdump-for-tomato-firmware/上的教程,我试图编译tcpdump。 我在运行Ubuntu 10.04的Intel Pentium 4 2.26Ghz计算机上编译。 我的路由器使用BCM3302 V2.9 CPU。 但是,当我运行tcpdump时,它会显示“非法指令”。 为什么会这样呢? 在编译之前我还要做其他什么configuration?

我怎样才能打印tcpdump tcpsequence号码

我寻找一种方法来限制或改变tcpdump的输出格式,只打印tcp sequnce号码,但我没有find办法做到这一点。 你能咨询一下吗? 在Ubuntu上运行。 如果在tcpdump中没有办法做到这一点,用一些linux命令也可以做到这一点,但是更喜欢用tcpdump直接做到这一点。

计算一个tcpdump文件中的stream的数量

我有一个很大的tcpdump文件,我需要根据(源IP +源端口,目标IP +目标端口)对来识别捕获中的stream量数量。 tcpdump /任何其他工具是否提供了直接获取这些数据的方法? /关于如何优化我的分析器执行此操作的任何提示? 任何帮助/线索非常赞赏。 谢谢。

如何诊断大量的TIME_WAIT连接

我们只有一台服务器出现生产问题,并且在TIME_WAIT状态下的性能与大量套接字相关。 没有把这个问题描绘成一个巨大的背景,我们基本知道,每当服务器速度很慢时,大约80%的服务器套接字都处于TIME_WAIT状态,这当然是通过运行netstat看到的)。 具体而言,因为TIME_WAIT超时而消失,当我们的服务器很慢时,我们会看到这些TIME_WAIT非常频繁地出现(大约5-10分钟)。 我做了一些挖掘,看到TIME_WAIT发生在服务器closures一个活动的连接时,但是保持它在任何延迟的数据包通过。 最终TIME_WAIT超时。 无论如何,看看为什么一个单独的套接字进入TIME_WAIT状态开始? 这是CentOS 5 – Linux是否将这些信息var/logs在var/logs任何地方,或者是否有任何方法可以执行tcpdump并查找导致TIME_WAIT的特定模式? 提前致谢。

如何诊断为什么端口广播“ZeroWindow”状态

我有两个CentOS服务器(一个是应用程序服务器,另一个是数据库)通过端口进行通信。 每隔一段时间,应用服务器开始广播连接到DB的端口具有“ZeroWindow”(窗口大小为零)状态(如通过tcpdumps所示)。 发生这种情况时,数据库服务器上的端口将发送Q填充字节,因为App Server端没有读取它们。 我怎么知道是什么原因导致我的应用服务器在发生这种情况时将端口发送到这个“ZeroWindow”状态?

TCP连接断开,串行太快?

我得到一个TCP连接与我的networking服务器工作真正的困难。 我认为这个问题可能与数据包的速度或sorting有关,因为连接似乎开始pipe理好了,然后在一段时间后失败。 我正在通过我编写的程序运行所有这些stream量,然后通过旧的SLIP协议通过串行线路运行。 我发现几乎没有关于如何使TCP连接SLOWER的信息,似乎像其他人都试图去其他方式。 如何限制一个tcp连接的速度? 我想我需要一次性拒绝双方试图发送的数量,以及他们决定重发的速度。 也没有人知道我可以如何降低Windows 7电脑上的窗口大小? (作为客户端试图连接到服务器),因为我认为这可能有助于减慢速度。 我已经尝试了所有的registry值,它们似乎没有效果,我closures了缩放和启发式,但仍然使用65500的窗口。 以下是一些来自客户端和服务器端的 Wireshark捕获。

TLS错误:握手失败。 Openvpn Server在dynamicip上位于NAT之后

这是一个常见的问题,很容易出现在search中,似乎与防火墙有关,但我似乎无法弄清楚如何解决这个问题。 其实我之前已经问过了 ,但是这次我回来了更多关于这个问题的信息,并且更好的理解了这个问题。 当我的openvpn服务器(位于一个NAT之后)有其外部IP改变,因为我的互联网连接有一个dynamicIP,问题出现。 所以,只要我的外部IP变化,我的VPN客户端不能再连接到服务器。 这是一个令人头疼的问题,因为在重新启动(openvpn服务器,也许还有防火墙)之后,事情通常不会被纠正。 几次重新启动后,虽然事情会得到工作几天,直到我的IP更改。 以下日志是从2(服务器和客户端)slackware linux系统获得的。 我的服务器configuration如下: cd /etc/openvpn proto udp port 32456 comp-lzo verb 1 log-append /var/log/openvpn/server.log status /var/log/openvpn/server-status.log daemon dev tun persist-tun persist-key server 192.168.26.0 255.255.255.0 ifconfig-pool-persist /var/log/openvpn/ipp.txt client-to-client client-config-dir ccd route-gateway 'dhcp' route 192.168.114.0 255.255.255.0 route 192.168.18.0 255.255.255.0 push "route 192.168.112.0 255.255.255.0 vpn_gateway" push "route 192.168.114.0 255.255.255.0" push "route […]

即时解码Linux上的HTTP机构?

我的愿望是监视我的服务器和浏览器之间的HTTP交stream。 目前,我使用本地主机,因为我正在开发应用程序。 我安装和使用tcpflow ,发现它非常有用,但响应的主体被encryption(没有https,我相信它是gzipped,如果我参考头)。 这是来自tcpflow -i lo -c -e的交换: 127.000.000.001.59549-127.000.000.001.00080: GET /dom/test.html HTTP/1.1 Host: localhost Connection: keep-alive Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Ubuntu Chromium/37.0.2062.120 Chrome/37.0.2062.120 Safari/537.36 Referer: http://localhost/ Accept-Encoding: gzip,deflate,sdch Accept-Language: fr-FR,fr;q=0.8,en-US;q=0.6,en;q=0.4 127.000.000.001.00080-127.000.000.001.59549: HTTP/1.1 200 OK Date: Mon, 05 Oct 2015 03:44:53 GMT Server: Apache/2.2.22 (Ubuntu) Last-Modified: Mon, 05 […]