Articles of tcpdump

当tcpdump在网桥上运行时,数据包只能被转发

在尝试使用OpenStackdebuggingnetworking问题时遇到了最奇怪的事情。 我正在做虚拟机之间的pingtesting。 如果我在运行nova-network的节点上的网桥接口上做了一个“tcpdump”,ICMP请求数据包只将它发送到目标主机。 如果我停止在该接口上做一个tcpdump,我不再看到请求到达主机。 一般来说,如何/为什么在Linux网桥接口上执行tcpdump会影响数据包是否被转发?

确定出站stream量的始发过程

我可以看到我的服务器正在发送大量的stream量。 如果我去netstat -apln | grep的httpd我可以看到,所有的stream量将去一个IP。 有没有一种方法,我可以看到什么脚本/文件被用来发送数据到该IP? 或一般的任何IP? 我知道tcpdump可以看数据包,但似乎无法做到这一点。

从VPNnetworkingping VPN客户端工作; 从VPN客户端ping到VPNnetworking失败 – 为什么?

我们正在为运行在云中的一些服务器设置一个OpenVPN服务器。 我们被困在一个连接问题,VPN服务器的局域网上的主机可以ping VPN客户端,但事实并非如此。 VPN客户端可以在其VPN地址上ping VPN服务器,但不能在其LAN地址上。 tcpdump显示来自客户端的ping数据包到达主机并发出回复的证据,但由于某种原因,回复永远不会到达VPN服务器或客户端上的tun0接口。 相反,根据tcpdump,在所有预期的接口上可以看到从VPN服务器的LAN到VPN客户端的ping请求stream量。 下面给出了我们的configuration和故障排除的详细描述。 问题似乎与从服务器networking上的地址转发回客户端networking有关。 对我来说真的很奇怪的是,局域网发起的ping可以完成往返,但是客户端发起的ping似乎在VPN服务器的tun0和eth1接口之间的某处丢失。 我们缺less什么? 情况: 3主机: VPN客户端(tun0:10.8.0.22) VPN服务器(tun0:10.8.0.1,eth1:10.11.11.2,eth0:xxxx) 局域网服务器(eth0:10.11.11.7) 这两台服务器都是运行RHEL 5.7的虚拟机。 我认为(但我不完全确定)虚拟主机环境是VMWare。 testing VPN客户端通过VPN服务器的eth0接口build立到VPN服务器的隧道 VPN客户端可以在其tun0接口10.8.0.1上ping VPN服务器 VPN服务器可以ping 10.8.0.22 局域网服务器可以ping通10.8.0.22 但: VPN客户端不能在其eth1接口上的ping VPN服务器10.11.11.2 VPN客户端不能在其eth0接口上的ping LAN服务器10.11.11.7 对于10.11.11.7和10.8.0.22之间的pingtesting: tcpdump在VPN服务器上显示ping请求并回复遍历tun0 tcpdump在VPN服务器上显示ping请求和回应遍历eth1 tcpdump在局域网服务器上显示ping请求和回应遍历eth0 对于10.11.11.2到10.8.0.22之间的pingtesting: tcpdump在VPN服务器上显示ping请求并回复遍历tun0 对于10.8.0.22到10.11.11.2之间的pingtesting: tcpdump显示在VPN服务器上遍历tun0的ping请求 tcpdump显示在VPN服务器上遍历eth1的ping回复 在tun0接口上没有回复的痕迹 对于10.8.0.22到10.11.11.7之间的pingtesting: tcpdump显示在VPN服务器上遍历tun0的ping请求 tcpdump显示在VPN服务器上遍历eth1的ping请求 tcpdump显示在LAN服务器上遍历eth0的ping请求 tcpdump显示在LAN服务器上遍历eth0的ping回复 VPN服务器的tun0或eth1接口上没有任何回复 在VPN服务器上启用了ip_fowarding在VPN服务器上,除了面向互联网的接口eth0以外的所有接口都禁用了rp_filter。 为了debugging潜在的问题,iptables已经在客户端禁用了(默认的ACCEPT)规则。 我已经在每个主机上包含了相关接口的路由-n和ifconfig转储。 在OpenVPN服务器上 $ /sbin/route -n Kernel […]

tcpdump dns输出代码

捕获在名称服务器上: 21:54:35.391126 IP resolver.7538 > server.domain: 57385% [1au] A? www.domain.de. (42) 57385%的百分数是什么意思? 据我可以看到57385是客户端序列号,一个加号将意味着RD位设置。 第二个问题:ARCOUNT在查询中做了什么? 据我了解tcpdump手册页的[1au]意味着tcpdump将此视为协议exception – 我也是如此。我在很多查询看到这一点。

如何只用tcpdump过滤保持活动的数据包

我需要分析networking上的stream量转储,以检查所有PC是否启用了tcp keep-livefunction。 我正在使用tcpdump来达到这个目的。 我需要知道的是,如果有可能只过滤保活包。 在Windows上,我看到wireshark可以做到这一点,但在我的linux系统,它只有控制台模式,我不知道如何过滤这种数据包。

PCAPfilter如何捕获所有与DHCP相关的stream量?

据我所知,对于IPv4我需要捕获 UDP端口67和68, ARP, ICMP回应请求和回复, 和IPv6我需要 UDP端口546和547, 所有与DHCP相关的组播地址, ICMPv6邻居发现。 我想用tcpdump或wireshark捕获与DHCP相关的stream量,以供日后分析。 尽pipe我希望尽可能使滤波器尽可能具体,以获得一个小的捕获文件,但我不想错过一些重要的数据包,比如那些用来validationIP地址还没有被使用的数据包。 我错过了什么吗?

廉价的方式来检测http的客户往返时间

我想找出一个方法来检测连接到我的服务器端口80每个IP往返时间。 什么是这样做的好方法? 有很多连接,ping每个ip是不实际的。 我在想,不知何故测量服务器发送syn / ack数据包和服务器收到数据包之间的时间差。 有没有办法以便宜的价格logging? 也许使用一些神奇的tcpdumpfilter? 这个练习的目标是汇总数据和数字,如果有任何路由效率低下。 说一个地区的一个ISP可能路由不正确等 FWIWnetworking服务器是nginx。

iptables通过hexstring匹配丢包

我得到这个数据包与tcpdump捕获,但我不知道如何使用 – hexstring参数来匹配数据包。 有人可以告诉我怎么做吗? 11:18:26.614537 IP (tos 0x0, ttl 17, id 19245, offset 0, flags [DF], proto UDP (17), length 37) xx187.207.1234 > xx152.202.6543: [no cksum] UDP, length 9 0x0000: f46d 0425 b202 000a b853 22cc 0800 4500 .m.%…..S"…E. 0x0010: 0025 4b2d 4000 1111 0442 5ebe bbcf 6701 .%K-@….B^…g. 0x0020: 98ca 697d 6989 0011 0000 […]

在多个接口上的Tcpdump

我需要在CentOS 5服务器上捕获stream量,该服务器充当具有2万个接口和1个局域网的networking代理。 为了解决一个奇怪的代理问题,我想捕获一个完整的对话。 由于两个WAN接口之间的外部连接是平衡的,我想知道是否有可能在所有接口上同时捕获。 我以前使用过tcpdump,但是一次只允许一个接口。 我可以启动3个并行进程来捕获所有接口,但是最终我会得到3个不同的捕获文件。 这样做的正确方法是什么?

loggingtcpdump输出

我基本上想要的是每3天将所有tcpdump捕获的数据包写入一个文件。 所以基本上tcpdump应该在第一天运行24小时,并将输出写入Day1.log,Day2和Day3也是类似的。 在第四天,它应该重复,并将日志再次写入Day1。 这基本上是检查我的服务器上的DDoS尝试,并找出包括攻击者的IP在内的攻击types,因为在过去7天内我的机器是DDoS的,我希望它再次发生。 我知道它由一些cronjobs完成,但我需要实际的命令放在那里? 我也想知道哪个IP以最大的mb / secinput了多less,因为我有很高的stream量,所以我几乎花了6个小时来search攻击者IP的文件。 那么Wireshark在分析这些文件的时候是否还有什么可以说明一个IP在我的服务器上有多lessmb / s的input呢? 如果不是,我该如何find? 编辑: ——————————————– 你们可以自由地发表你们的反对意见。 我需要的只是find攻击者的IP,他发送的数据包数据和以mb / s为单位input到我的服务器的input。 我的客户不会超过300kb / s的input,所以如果我们设置一个filter来捕获超过1mb / s的input,我们可以捕获。