Linux基础学习之利用tcpdump抓包实例代码
简介
很多时候我们的系统部署在Linux系统上面,在一些情况下定位问题就需要查看各个系统之间发送数据报文是否正常,下面我就简单讲解一下如何使用tcpdump抓包
网络数据包截获分析工具。支持针对网络层、协议、主机、网络或端口的过滤。并提供and、or、not等逻辑语句帮助去除无用的信息。
tcpdump-dumptrafficonanetwork
tcpdump的命令格式
tcpdump的参数众多,通过mantcpdump可以查看tcpdump的详细说明,这边只列一些自己常用的参数:
tcpdump[-i网卡]-nnAX'表达式'
各参数说明如下:
- -i:interface监听的网卡。
- -nn:表示以ip和port的方式显示来源主机和目的主机,而不是用主机名和服务。
- -A:以ascii的方式显示数据包,抓取web数据时很有用。
- -X:数据包将会以16进制和ascii的方式显示。
- 表达式:表达式有很多种,常见的有:host主机;port端口;srchost发包主机;dsthost收包主机。多个条件可以用and、or组合,取反可以使用!,更多的使用可以查看man7pcap-filter。
例子
不指定任何参数
监听第一块网卡上经过的数据包。主机上可能有不止一块网卡,所以经常需要指定网卡。
tcpdump
监听特定网卡
tcpdump-ien0
监听特定主机
例子:监听本机跟主机182.254.38.55之间往来的通信包。
备注:出、入的包都会被监听。
tcpdumphost182.254.38.55
特定来源、目标地址的通信
特定来源
tcpdumpsrchosthostname
特定目标地址
tcpdumpdsthosthostname
如果不指定src跟dst,那么来源或者目标是hostname的通信都会被监听
tcpdumphosthostname
特定端口
tcpdumpport3000
监听TCP/UDP
服务器上不同服务分别用了TCP、UDP作为传输层,假如只想监听TCP的数据包
tcpdumptcp
来源主机+端口+TCP
监听来自主机123.207.116.169在端口22上的TCP数据包
tcpdumptcpport22andsrchost123.207.116.169
监听特定主机之间的通信
tcpdumpiphost210.27.48.1and210.27.48.2
210.27.48.1除了和210.27.48.2之外的主机之间的通信
tcpdumpiphost210.27.48.1and!210.27.48.2
稍微详细点的例子
tcpdumptcp-ieth1-t-s0-c100anddstport!22andsrcnet192.168.1.0/24-w./target.cap
(1)tcp:ipicmparprarp和tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型
(2)-ieth1:只抓经过接口eth1的包
(3)-t:不显示时间戳
(4)-s0:抓取数据包时默认抓取长度为68字节。加上-S0后可以抓到完整的数据包
(5)-c100:只抓取100个数据包
(6)dstport!22:不抓取目标端口是22的数据包
(7)srcnet192.168.1.0/24:数据包的源网络地址为192.168.1.0/24
(8)-w./target.cap:保存成cap文件,方便用ethereal(即wireshark)分析
抓http包
TODO
限制抓包的数量
如下,抓到1000个包后,自动退出
tcpdump-c1000
保存到本地
备注:tcpdump默认会将输出写到缓冲区,只有缓冲区内容达到一定的大小,或者tcpdump退出时,才会将输出写到本地磁盘
tcpdump-n-vvv-c1000-w/tmp/tcpdump_save.cap
也可以加上-U强制立即写到本地磁盘(一般不建议,性能相对较差)
实战例子
先看下面一个比较常见的部署方式,在服务器上部署了nodejsserver,监听3000端口。nginx反向代理监听80端口,并将请求转发给nodejsserver(127.0.0.1:3000)。
浏览器->nginx反向代理->nodejsserver
问题:假设用户(183.14.132.117)访问浏览器,发现请求没有返回,该怎么排查呢?
步骤一:查看请求是否到达nodejsserver->可通过日志查看。
步骤二:查看nginx是否将请求转发给nodejsserver。
tcpdumpport8383
这时你会发现没有任何输出,即使nodejsserver已经收到了请求。因为nginx转发到的地址是127.0.0.1,用的不是默认的interface,此时需要显示指定interface
tcpdumpport8383-ilo
备注:配置nginx,让nginx带上请求侧的host,不然nodejsserver无法获取srchost,也就是说,下面的监听是无效的,因为此时对于nodejsserver来说,srchost都是127.0.0.1
tcpdumpport8383-iloandsrchost183.14.132.117
步骤三:查看请求是否达到服务器
tcpdump-ntcpport8383-iloandsrchost183.14.132.117
总结
以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对毛票票的支持。