TGViewer
NetworkAdmin.ru NetworkAdmin.ru @networkadminru · 4.7K subscribers
Post #827 1.78K
🔖 tcpdump advanced: фильтры, которые реально нужны

Большинство используют tcpdump как "посмотреть весь трафик на 80 порт". Но настоящая сила в BPF-фильтрах. Правильный фильтр = меньше шума, быстрее диагностика и меньше нагрузки на сервер. Небольшая шпаргалка фильтров, которые реально пригождаются.

1️⃣ Конкретный хост + порт


tcpdump -i eth0 host 10.10.10.5 and port 443


Когда нужно понять, что происходит между двумя узлами.

2️⃣ Только входящий или исходящий трафик

Исходящий:


tcpdump -i eth0 src host 192.168.1.10


Входящий:


tcpdump -i eth0 dst host 192.168.1.10


3️⃣ Только SYN (поиск новых соединений)


tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'


Подойдет для: выявления сканирования, анализа всплеска подключений, диагностики DoS

Только SYN без ACK:


tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-ack) == tcp-syn'


4️⃣ Исключить шум. Например, убрать SSH:


tcpdump -i eth0 not port 22


Или исключить конкретную подсеть:


tcpdump -i eth0 not net 10.0.0.0/8


5️⃣ Поиск ресетов (Rst-шторм)


tcpdump -i eth0 'tcp[tcpflags] & tcp-rst != 0'


Помогает понять, кто рвет соединения: сервер, клиент или firewall.

6️⃣ Поиск retransmissions (косвенно). Прямого фильтра нет, но можно смотреть повторяющиеся sequence numbers:


tcpdump -nn -i eth0 tcp


Дальше анализ через Wireshark или tcptrace.

7️⃣ HTTP без мусора


tcpdump -i eth0 -A -s 0 'tcp port 80'


-A - показать ASCII
-s 0 - не обрезать пакеты

Можно сразу фильтровать по методу:


tcpdump -i eth0 -A 'tcp port 80 and (((ip[2:2] - ((ip[0]&0xf)<<2)) - ((tcp[12]>>4)<<2)) != 0)'


(когда нужно видеть payload, а не только заголовки)

8️⃣ Захват в файл для анализа


tcpdump -i eth0 -w dump.pcap


С ограничением по размеру:


tcpdump -i eth0 -C 100 -W 5 -w dump.pcap


Это создаст ротацию файлов по 100MB (до 5 файлов).

9️⃣ Поиск DNS-аномалий


tcpdump -i eth0 port 53


Только большие ответы:


tcpdump -i eth0 'udp port 53 and greater 512'


Часто помогает при подозрении на туннелирование через DNS.

#linux #tcpdump

🧑‍💻 NetworkAdmin
  • 👍 6
  • 🔥 3
  • ❤ 2
More from @networkadminru
  1. Sep 30, 2026🖥 Get-ADUser: полезные примеры для работы с пользователями Active Directory Get-ADUser -…
  2. Sep 30, 2026👁‍🗨 Хочешь разбираться в информационной безопасности, а не просто копировать чужие коман…
  3. Sep 29, 2026🥱 Как быстро разобраться с дисками и маунтами Когда на сервере несколько дисков, LVM, отд…
  4. Sep 28, 2026🔎 TCP keepalive: как находить мертвые соединения до того, как они создадут проблему Иногд…
  5. Sep 25, 2026🤩 Как расшифровать код ошибки Windows через certutil При установке обновлений Windows ран…
  6. Sep 23, 2026💻 Как жестко перезагрузить linux, когда обычный reboot уже не помогает Иногда сервер зави…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →