tcpdump Сервер «висит» — подозрительная активность, но
ss, netstat и iftop ничего не показывают? Используй tcpdump, чтобы увидеть весь трафик в обход сокетов.📌 1. Базовый сниффинг по интерфейсу:
tcpdump -i eth0 -n
📌 2. Только входящие подключения (например, к порту 22):
tcpdump -i eth0 'tcp dst port 22'
📌 3. Вывести IP-адреса и порты в читаемом виде:
tcpdump -ni eth0
📌 4. Сохраняем трафик в файл для анализа:
tcpdump -i eth0 -w /tmp/capture.pcap
📌 5. Проверка на скан SYN-пакетов (часто — злоумышленники):
tcpdump 'tcp[tcpflags] & tcp-syn != 0 and tcp[tcpflags] & tcp-ack == 0'
🔍 Когда использовать:
– Видишь нагрузку, а не можешь найти, кто её создаёт
– Подозрение на сканирование, ботнет или майнер
– Анализ нестандартного поведения сети
💡
tcpdump может показать даже raw-трафик от контейнеров, tun-интерфейсов, снифферов, которые не видны через ss/netstat.#Linux@linux_odmin #LinuxTips@linux_odmin #Команды@linux_odmin
👉 @linux_odmin