Articles of tcpdump

在tcpdump中改变与端口相关的协议?

继续从这个问题 ,我怎么能告诉tcpdump使用特定的协议分析器的特定端口? 我正在使用在端口5053上运行的testing服务器进行一些DNS开发,但我无法弄清楚如何告诉tcpdump假装这是真正的DNSstream量。 我不能使用wireshark – 数据包没有通过一台有GUI的机器。

如何在tcpdump中获取http请求的详细信息?

我正在尝试获取一些HTTP请求的tcpdump跟踪。 这是我到目前为止(我用REMOTE和LOCAL取代了真实的IP地址): C:\>Windump -na -i 3 ip host REMOTE and ip src LOCAL and tcp port 80 Windump: listening on \Device\NPF_{8056BE5E-BDBB-44E6-B492-9274B410AD66} 13:13:34.985460 IP LOCAL.4261 > REMOTE.80: . 1784894764:1784894765(1) ack 1268208398 win 65535 13:13:38.589175 IP LOCAL.4302 > REMOTE.80: F 3708464308:3708464308(0) ack 982485614 win 65535 13:13:38.589285 IP LOCAL.4303 > REMOTE.80: F 890175362:890175362(0) ack 2462862919 win 65535 13:13:38.589330 […]

如何知道AIX上某些TCPstream量的来源

我们有两个AIX盒子,一个用于生产系统,另一个用于testing。 两个系统都运行ATM机交换机,ATM设备通过TCPsockets连接。 我们在生产系统中有一个问题,在这个系统中,机器会closures或断开连接,但是netstat -na | grep <IP of machine > netstat -na | grep <IP of machine >仍然会提到套接字已经启动 当在UAT环境中模拟这种情况时,问题没有发生,在3到5分钟内套接字将终止。 当在机器和ATM之间的交通中嗅探到时,我们发现在UAT上有某种心跳的情况下,没有交通发生在生产上。 但不是由应用程序启动的。 $>tcpdump | grep -v "10.2.2.71" | grep -v "HSRP" | grep "10.3.1.30" tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on en6, link-type 1, capture size 96 bytes 09:08:13.323421 […]

networking接口从2个不同的主机读取stream量

情况:服务器A正在接收从服务器B发送到服务器C的networkingstream量。服务器B&C发送MySQL转储。 相当一些交通。 出于某种原因,服务器A上的接口正在测量此stream量。 它没有做任何事情,它只是看到它。 当我运行tcpdump时,我发现mysql数据包的源和目标是服务器B和服务器C.从来没有服务器A. 12:52:44.482026 IP $ IP_server_B.3306> $ IP_server_A.38662:Flags [。],seq 15905879:15911671,ack 8910,win 62,选项[nop,nop,TS val 237711415 ecr 331318504],长度5792 我已经仔细检查了发送转储的脚本,服务器A的IP地址不在那里。 我检查了是否有知识产权冲突 – 没有。 所有3台机器上的接口都有不同的MAC地址(只是想排除一切)。 我可以在这些机器上重现10次10​​次的行为。 所有3台机器都是虚拟的CentOS 6 x64安装。 服务器A和B在同一个子网中,服务器C在完全不同的数据中心和networking中。 注意:服务器A和B在同一个子网中,但不在同一物理pipe理程序上运行。 所以问题是:服务器A怎么看到这个stream量呢?

Wireshark只捕获广播包

我已经在我的笔记本上多次运行Wireshark,用于无线networking,为我的设备validation移动软件包,而且大部分时间都是在工作。 我目前还无法在三个不同的networking上监控我的stream量 – 我的家庭路由器和两台移动无线路由器。 在我以前在我的Fedora上运行Wireshark之​​前,将wlan0为监视模式并访问所有networking软件包,过滤TCP并完成我的工作。 我今天尝试的是: 在监视模式下在Wireshark中运行wlan0 – 30秒后断开连接 – 看上去有点像是正常的,即使它以前用于我。 带ifconfig wlan0 down , airmon-ng start wlan0 ,创buildmon0监视器 尝试从mon0或wlan0捕获包,只能在监视器模式或监视器+混杂模式下一起使用 我试图根据有经验的用户的其他build议在特定频道上启动监视器,但似乎不起作用。 我使用Wireshark的不同configuration设置运行了不同的监视器(最多到mon6 ),但输出是一样的。 在任何情况下,我只能访问信标,并且不需要TCP包或任何其他相关的networking信息。 为了确认,WiFi卡支持监控,因为我已经在同一台机器上做了十几次。 我排除了我的个人WiFi在家里,因为我尝试了两个不同的networking,我已经重新启动了我的系统两次,以确保我没有永久closures一些wlan0模式或function。 我假设路由器可能是作为一个WiFi集线器或其他不传播TCP数据的东西运行,但我很可能是错的。 有什么明显的原因,我只看到广播stream量?

如何使用wireshark测量延迟

我正在尝试测量黑匣子应用程序的线对线延迟。 该应用程序从事TCP卸载(内核旁路),它通过NIC使用传入的UDP数据包,作为响应,通过同一个NIC发布传出的TCP数据包。 我可以为此使用哪些应用程序? 运行两个版本的应用程序 – 一个在Windows服务器上,另一个在Linux上 这将是类似的结果 – http://www.coralblocks.com/index.php/2015/08/tick-to-trade-latency-numbers-using-coralfix-and-coralreactor/ 上述方法的问题似乎是因为我们的应用程序绕过了内核,所以我们需要logging来自NIC本身的传入和传出数据包的时间戳(wireshark一旦数据包到达内核就使用时间戳( https:// www.wireshark.org/docs/wsug_html_chunked/ChAdvTimestamps.html ) 有任何想法吗? 如果我错了也请纠正我 – 我是一个完整的networkingnoob

Tap接口不接收数据包

我正在configuration一个tap接口,并尝试通过它发送和接收数据包,我configuration它是这样的: ip tuntap add name tap0 mode tap multi_queue ip link set tap0 up 我使用scapy将stream量发送到接口,命令是: p = Ether()/IP() sendp(p, iface = 'tap0') 运用 tcpdump -i tap0 -vvven -vlan 并没有收到任何数据包。

使用darkstat来监控带宽 – 如何排除我的dynamic分配的IP地址?

我正在使用darkstat来收集有关本地盒子上带宽使用情况的数据。 我的互联网连接由一个3G USB棒提供,连接到移动networking。 每次连接到互联网时,我都会得到一个不同的IP地址。 我的问题是如何configurationdarkstat,使其不包含来自我自己的IP地址输出的stream量? 如果我运行darkstat如下: sudo darkstat -i ppp0 那么生成的图表显示我自己的IP地址具有最高的使用率: IP Hostname In Out Total Last seen 49.***.***.*** ***.***.***.***.dyn.cust.vf.net.nz 19,790,395 2,683,631 22,474,026 2 secs 202.7.6.10 ubuntu.citylink.co.nz 472,523 7,624,768 8,097,291 5 mins, 46 secs 131.114.21.22 jake.unipi.it 133,012 1,492,900 1,625,912 9 mins, 10 secs 91.189.92.184 zaurac.canonical.com 49,147 755,590 804,737 52 mins, 2 secs … 等等。 我意识到我可以使用-f和/或-l开关来修改受监视的IP地址范围,但是我不知道如何设置,以便排除我的dynamic分配的IP地址。 […]

TCP RWIN是由应用程序还是OS设置的?

我有一种情况,应用程序正在监听一个TCP端口,每隔一段时间,就像在tcp转储中看到的那样,将其接收窗口(RWIN)设置为零。 发生这种情况时,它的Recv-Q停止移动(因为发送者停止发送)并且在连接/端口上侦听的应用程序线程只是挂起。 在WireShark中,我看到“零窗口”状态正在产生,当RWIN设置为0(一个窗口大小为0)时发生。 我试图确定我的应用程序是否使用了许多充满神秘代码的开源库,手动设置连接的RWIN = 0,或者如果这发生在操作系统层。 如果它的应用程序,我有权访问所有的源代码和一些辛苦的工作,可以正确地debugging它。 但是如果操作系统上写着“ 嗨,这个连接有什么问题,把RWIN设置为0 ”,那么我就不知道如何进行诊断了。 有什么想法吗? 提前致谢!

openvpn(tun0 + bridge):通信桥 – > tun0工作,但不是相反的方向

我的networking组成如下: 主机A使用ip 9.xxx和vpn ip 192.15.206.x(openvpn客户端) 主机B与IP 9.xxx和vpn ip 192.15.206.1(openvpn服务器)这个主机有一个网桥br0与ip 192.168.206.1 主机C的IP地址为192.168.206.2/192.168.206.255,他们居住在主机B的vnet0中,vnet0与br0 我想从A到C.这是发生了什么事情: 从主机BI可以ping A(9.xxx或192.15.206.x)和C. 从主机CI可以ping B和A(与192.15.206.x) 从主机AI可以ping通B或者IP 192.15.206.1或者192.168.206.1,而不是C谁拥有IP 192.168.206.2 所以问题是为什么? 路由表是: 192.15.206.2 0.0.0.0 255.255.255.255 UH 0 0 0 tun0 9.168.58.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0 192.15.206.0 192.15.206.2 255.255.255.0 UG 0 0 0 tun0 192.168.206.0 0.0.0.0 255.255.255.0 U 0 0 0 br0 169.254.0.0 0.0.0.0 […]