TGViewer
| کانال امنیت و شبکه | | کانال امنیت و شبکه | @developixnetwork · 3.44K subscribers
Post #130 1.44K
📡 تحلیل ترافیک شبکه با tcpdump؛ از صفر تا یک ابزار حرفه‌ای

توی دنیای Network & Security یکی از مهم‌ترین مهارت‌ها اینه که بتونی ترافیک واقعی شبکه رو ببینی و بفهمی چی داره رد و بدل می‌شه. اینجاست که ابزار خط فرمانیِ tcpdump می‌درخشه✨

این پست بر اساس مستندات رسمی tcpdump و man page لینوکسه و کاملاً قابل تست روی هر سیستم Linux/Unix هست:
tcpdump.org/manpages/tcpdump.1


🔍 tcpdump دقیقاً به چه درد می‌خوره؟

مثل یک «دوربین مداربسته» برای شبکه‌ست. باهاش می‌شه:

• ترافیک مشکوک روی یک پورت خاص رو دید (مثلاً حمله brute force روی SSH)
• ببینی کدوم سرویس واقعاً روی شبکه صحبت می‌کنه، نه فقط چی روی سیستم نصبه
• موقع عیب‌یابی (troubleshooting) بفهمی مشکل از شبکه‌ست یا از برنامه


⚙️ نصب سریع tcpdump

روی اکثر توزیع‌های لینوکسی به‌صورت پیش‌فرض هست، ولی اگر نبود:
sudo apt install tcpdump     # روی Debian/Ubuntu
sudo yum install tcpdump # روی CentOS/RHEL قدیمی
sudo dnf install tcpdump # روی Fedora/RHEL جدید



👁‍🗨 اولین تست: دیدن همه‌چیز روی یک اینترفیس

فرض کن اینترفیس شبکه‌ات eth0 است:
sudo tcpdump -i eth0


• این دستور همه‌ی بسته‌ها رو روی eth0 نشون می‌ده
• خروجی خیلی شلوغ می‌شه، پس برای کار جدی حتماً فیلتر بذار


🎯 فیلتر کردن ترافیک SSH برای تشخیص brute force

حالا یک سناریوی امنیتی واقعی 👇

فرض کن روی سرورت login های مشکوک روی SSH می‌بینی. می‌خوای ببینی از چه IPهایی ترافیک زیادی روی پورت 22 میاد.

sudo tcpdump -i eth0 tcp port 22 and 'tcp[tcpflags] & (tcp-syn) != 0'


این یعنی:
• فقط ترافیک TCP روی پورت 22 (SSH)
• فقط بسته‌هایی که فلگ SYN دارن (شروع اتصال جدید)

اگر از یک IP خاص مدام SYN ببینی، احتمال brute force یا اسکن بالا می‌ره.


🧪 نمونه‌ی کاربردی با ذخیره در فایل pcap

برای تحلیل حرفه‌ای‌تر با Wireshark، خروجی رو توی فایل ذخیره کن:
sudo tcpdump -i eth0 port 22 -w ssh_traffic.pcap


بعداً می‌تونی این فایل رو روی سیستم دسکتاپ با Wireshark باز کنی و عمیق‌تر آنالیز کنی.


🧵 چند نکته‌ی ریز ولی مهم

• روی سرورهای شلوغ حتماً از گزینه -c برای محدود کردن تعداد پکت استفاده کن، مثلاً:
sudo tcpdump -i eth0 port 22 -c 200


• اگر فقط هدرها رو می‌خوای و نه payload کامل، از -s 96 یا مشابه استفاده کن تا فشار روی سیستم کم بشه
• یادت باشه tcpdump نیاز به دسترسی root داره؛ روی سیستم‌های حساس مراقب باش کی و چطور اجراش می‌کنی


🛡️ چرا برای امنیت‌کارها واجبه؟

• کمک می‌کنه الگوی حمله رو ببینی، نه فقط لاگ‌ها رو
• توی Incident Response می‌تونی سریع بفهمی کجا داره چه نوع ترافیکی رد و بدل می‌شه
• برای تست تنظیمات فایروال (مثل iptables یا nftables) می‌فهمی واقعاً چه چیزی اجازه عبور داره


✅ یک تمرین ساده

روی یک VM آزمایشی یا سرور تست، tcpdump رو اجرا کن، بعد از سیستم دیگه‌ای با ssh وصل شو و ببین چطور ترافیک SSH جلوی چشم‌ات رد می‌شه. همین تمرین ساده دید خیلی خوبی بهت می‌ده.

امروز چند دقیقه وقت بذار و tcpdump رو روی یک محیط امن امتحان کن؛ این مهارت، پای ثابت کار هر آدم امنیتی حرفه‌ایه 🚀

🔖 #Security #امنیت #tcpdump #Linux #Packet_Capture #Network_Security #SSH #Traffic_Analysis

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 5
  • ❤ 1
More from @developixnetwork
  1. Oct 5, 2026اجرای امن ping؛ ورودی کاربر را فرمان نکن 🔐 وقتی برای ابزار مانیتورینگ یا عیب‌یابی شبکه، آ…
  2. Sep 30, 2026مبانی IP Addressing - مک آدرس MAC Address درک مفاهیم پایه‌ای آدرس‌دهی در شبکه یکی از اساسی…
  3. Sep 20, 2026مبانی IP Addressing - مفاهیم در این ویدئو به بررسی مفاهیم بنیادین آدرس‌دهی آی‌پی یا همان I…
  4. Sep 20, 2026‏🎯 جداکردن ترافیک کاربران با VLAN برای امنیت بیشتر یکی از ساده‌ترین کارهای بالا بردن…
  5. Sep 19, 2026🔥 پروژه: ‏FRRouting سوئیت پروتکل مسیریابی این روزها برای لاب‌های پیشرفته شبکه و تست س…
  6. Sep 10, 2026مبانی IP Addressing - معرفی دوره در این پلی‌لیست با مفاهیم پایه و کاربردی IP Addressing در…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →