Articles of tcpdump

tcpdump停止后只显示输出

我试图看看是否通过一个接口得到ping包,但tcpdump什么也没有显示。 但是,只要我停止它(Ctrl + C),所有的数据包出现,总结看起来不错。 例如: 11:49:45.486887 IP 11.0.0.1 > 11.0.0.9: ICMP echo reply, id 13532, seq 1, length 64 这里的总结: 10 packets captured 10 packets received by filter 0 packets dropped by kernel 我通常看到交通“活”,但我不明白为什么现在它是隐藏的,直到我停止tcpdump。 有人可以指出我可能会发生什么?

使用tcpdump嗅探数据包

我有一个完全noob问题。 我想查看从特定网站(google.com)访问我的计算机的所有数据包。 所以我开始tcpdump sudo tcpdump -i eth0 host google.com 并在浏览器中inputgoogle.com ,然后按回车键 – 无法捕获任何内容。 我无法弄清楚为什么会发生。 我做错了什么? 编辑 看来我正在听错误的界面。 我改变了eth0到any和它的工作。 这是需要倾听的ppp1 。 感谢您的回答!

tcpdump over vpn / ssh

我将tcpdump输出从机器Aredirect到机器B.A和B必须使用VPN或ssh隧道的“安全”连接。 我只关心authentication,但是:我不需要防止嗅探数据。 与“普通”连接相比,我应该使用VPN / ssh预计多less开销? 带宽对我来说不是问题,但是CPU开销是。 (如果您想知道“redirect”发生在vpn上的telnet启动tcpdump,或者在普通连接上发生ssh)

shelllogging来自特定地址的UDPstream

我试图logging一个传入的UDPstream(stream意味着它是连续的数据报stream)。 我尝试了netcat但不幸的是多个源发送数据在同一个端口地址和nc不让你指定源或目标多播地址。 然后我尝试tcpdump -w -因为tcpdump有丰富的过滤选项,但它logging了原始stream,我只需要实际的数据,所以我可以像处理stream一样处理它。 不幸的是,它logging了所有与数据包有关的信息,如源/目的地或IP / UDP头。 有没有办法做到这一点? 我可以写一个小的C程序来做到这一点,但我更喜欢使用现有的工具。

使用透明防火墙监视两台networking交换机之间的stream量

由于debugging的原因,我需要看看什么networkingstream量,特别是TCP传输与否。 我想过使用Endian防火墙,但是它不支持2个具有相同IP范围的networking接口。 我正在寻找一个Linux解决scheme,我可以插在两台交换机之间,以监控所有通过的stream量。 我发现迄今为止,我可能正在寻找一个“透明的防火墙”的解决scheme。

Linux不友好的IIS / ASP.NET :-):在Windows上快速下载,但在Linux上慢

这个特定的网站(gops.tay.be)提供对象快速,如果我尝试请求使用Windows的页面,但我得到他们非常缓慢,如果尝试使用Linux。 如果我使用浏览器或curl,则没有区别: Windows : C:\curl>curl http://gops.tay.be/RadControls/Upload/Skins/Office2007/RadUpload.css -w %{time_total} -o 1.txt -s 0,078 Linux : [root@ ~]# curl http://gops.tay.be/RadControls/Upload/Skins/Office2007/RadUpload.css -w %{time_total} -o 1.txt -s 5.551 [root@ ~]# host gops.tay.be gops.tay.be has address 194.7.31.58 [root@ ~]# ip -s -orsc |grep 194.7.31.58 194.7.31.58 from 192.168.252.176 via 192.168.252.254 dev eth0 \ cache used 2 age 2sec ipid 0x26de rtt […]

前几个数据包的PCAPfilter,以及与TCP断开连接有关的数据包

我想用tcpdump和一个filter来进行一些长时间的debugging。 具体来说,我只想捕获具有以下条件的数据包: 前10个包左右的一个新的TCP连接(包括握手) 任何奇怪的东西(重传,重复ACK等) 任何指示断开连接(FIN,RST,其他) 我卡在的部分是第一个X数据包。 是否有可能为tcpdump(或类似的工具)编写PCAPfilter来执行此操作? 如果是这样,怎么样?

什么是tcpdump日志中的RP Paket?

我有一个tcpdump日志与以下条目: 14:53:31.428570 IP 10.4.65.65.16666> 192.168.201.10.80:RP 587:687(100)ack 48545454154 win 0 我的问题是,我从来没有见过一个RP平台。这是什么意思? 这是一个重置计划吗? 提前致谢!

find共同的string来阻止IP

目前我有所有这些IP进来。有没有办法在数据包的内容中find一个共同的string,然后通过IPTables阻止攻击? Oct 24 16:28:52 host kernel: [ 823.255566] Firewall: *SYNFLOOD Blocked* IN=eth0 OUT= MAC= SRC=176.3.80.132 DST=28.7.4.90 LEN=40 TOS=0x00 PREC=0x00 TTL=242 ID=28861 PROTO=TCP SPT=1234 DPT=80 WINDOW=5840 RES=0x00 SYN URGP=0 Oct 24 16:28:54 host kernel: [ 825.252398] Firewall: *SYNFLOOD Blocked* IN=eth0 OUT= MAC= SRC=61.54.230.5 DST=28.7.4.90 LEN=40 TOS=0x00 PREC=0x00 TTL=242 ID=56117 PROTO=TCP SPT=1234 DPT=80 WINDOW=5840 RES=0x00 SYN URGP=0 […]

碎片和数据包大小,使用tcpdump

我想了解碎片的概念: 我有两个公共IP连接到交换机的虚拟机。 tracepath显示数据包不通过网关 从vm1:尝试发送65507字节的icmp到vm2。 ping -M want -s 65507 vm2 但在vm2上的tcpdump输出:显示 tcpdump -evvv icmp 12:48:44.635551 42:43:30:b4:89:0c (oui Unknown) > b6:7a:6b:7d:54:32 (oui Unknown), ethertype IPv4 (0x0800), length 1514: (tos 0x0, ttl 64, id 10843, offset 1480, flags [+], proto ICMP (1), length 1500) VM1 > VM2: icmp 12:48:44.635568 42:43:30:b4:89:0c (oui Unknown) > b6:7a:6b:7d:54:32 (oui Unknown), ethertype […]