tcpdump - легкий и быстрый способ посмотреть сетевой трафик прямо в терминале, когда GUI-инструменты недоступны.
▪️ Основные приемы
Быстрые параметры:
-i eth0 - интерфейс-nn - без DNS/порт-резолва-s 0 - захватывать пакет полностью-w file.pcap - сохранить трафик-r file.pcap - прочитать файлФильтры:
tcpdump -i eth0 -nn host 10.0.0.5
tcpdump -i eth0 -nn tcp port 443
tcpdump -i eth0 -nn 'tcp and dst port 22'
▪️ Практические сценарии
HTTP-запросы в ASCII:
tcpdump -i any -nn -s 0 -A 'tcp port 80'
DNS-трафик:
tcpdump -i any -nn -s 0 -A 'udp port 53'
Сохранение дампа:
tcpdump -i eth0 -nn -s 0 -w capture.pcap
Новые TCP-подключения (SYN):
tcpdump -i eth0 -nn 'tcp[tcpflags] & tcp-syn != 0'
MAC-адреса:
tcpdump -i eth0 -nn -e
▪️ Быстрый анализ
Посчитать активность:
timeout 10 tcpdump -i eth0 -nn icmp | wc -l
Просмотреть SNI в HTTPS (если не шифруется):
tcpdump -i any -nn -s 0 -A 'tcp port 443' | grep -i 'server name'
#tcpdump #network
🧑💻 NetworkAdmin