Linux系统下网络分析例解

开发者福利!热门AI工具限时免费用 购周边即赠Coding Plan Lite,Claude Code、Cursor等20+工具畅享,效率翻倍! 阅读详情
文/杨鹏

  Linux作为网络服务器,特别是作为路由器和网关时,数据的采集和分析是必不可少的。所以,今天我们就来看看Linux中强大的网络数据采集分析工具——TcpDump。

  顾名思义,TcpDump可以将网络中传送的数据包的“头”完全截获下来提供分析。它支持针对网络层、协议、主机、网络或端口的过滤,并提供and、or、not等逻辑语句来帮助你去掉无用的信息。


  和Linux终端状态下的其他软件一样,TcpDump也是依靠参数来工作,本文将结合实例来说明。

  数据过滤

  不带任何参数的TcpDump将搜索系统中所有的网络接口,并显示它截获的所有数据,这些数据对我们不一定全都需要,而且数据太多不利于分析。所以,我们应当先想好需要哪些数据,TcpDump提供以下参数供我们选择数据:

  -b在数据-链路层上选择协议,包括ip、arp、rarp、ipx都是这一层的。

  例如:tcpdump -b arp将只显示网络中的arp即地址转换协议信息。

  -i选择过滤的网络接口,如果是作为路由器至少有两个网络接口,通过这个选项,就可以只过滤指定的接口上通过的数据。例如:

  tcpdump -i eth0只显示通过eth0接口上的所有报头。

  src、dst、port、host、net、ether、gateway这几个选项又分别包含src、dst、port、host、net、ehost等附加选项。他们用来分辨数据包的来源和去向,src host 192.168.0.1指定源主机IP地址是192.168.0.1,dst net 192.168.0.0/24指定目标是网络192.168.0.0。以此类推,host是与其指定主机相关无论它是源还是目的,net是与其指定网络相关的,ether后面跟的不是IP地址而是物理地址,而gateway则用于网关主机。可能有点复杂,看下面例子就知道了:

  tcpdump src host 192.168.0.1 and dst net 192.168.0.0/24

  过滤的是源主机为192.168.0.1与目的网络为192.168.0.0的报头。

  tcpdump ether src 00:50:04:BA:9B and dst……

  过滤源主机物理地址为XXX的报头(为什么ether src后面没有host或者net?物理地址当然不可能有网络喽)。

  Tcpdump src host 192.168.0.1 and dst port not telnet

  过滤源主机192.168.0.1和目的端口不是telnet的报头。

  ip icmp arp rarp和tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型。例如:

  tcpdump ip src……

  只过滤数据-链路层上的IP报头。

  tcpdump udp and src host 192.168.0.1

  只过滤源主机192.168.0.1的所有udp报头。

  数据显示/输入输出

  TcpDump提供了足够的参数来让我们选择如何处理得到的数据,如下所示:

  -l可以将数据重定向。

  如tcpdump -l>tcpcap.txt将得到的数据存入tcpcap.txt文件中。

  -n不进行IP地址到主机名的转换。

  如果不使用这一项,当系统中存在某一主机的主机名时,TcpDump会把IP地址转换为主机名显示,就像这样:eth0<ntc9.1165>router.domain.net.telnet,使用-n后变成了:eth0<192.168.0.9.1165>192.168.0.1.telnet。

  -nn不进行端口名称的转换。

  上面这条信息使用-nn后就变成了:eth0<ntc9.1165>router.domain.net.23。

  -N不打印出默认的域名。

  还是这条信息-N后就是:eth0<ntc9.1165>router.telnet。

  -O不进行匹配代码的优化。

  -t不打印UNIX时间戳,也就是不显示时间。

  -tt打印原始的、未格式化过的时间。

  -v详细的输出,也就比普通的多了个TTL和服务类型。

  好了,说了这么多,是不是觉得TcpDump这个工具很好?它还有好多功能限于篇幅不能一一介绍,多读一读“帮助”都会有很大的收获,这也算是进入Linux世界的一条捷径吧。

全文: 赛迪网
Linux应急响应思路和技巧(三):网络分析 通过对系统网络监听、网络连接、甚至流量进行分析,可以帮助定位入侵入口和入侵手法 阅读详情

相关推荐

Linux网络分析常用工具

1、ethtool工具 (1)简介 ethtool是用于查询及设置网卡参数的 (2)工具编译方法 -p 跟踪指定的进程 -f 跟踪由fork子进程系统调用 -F 尝试跟踪vfo...

lvturancao的博客 581

分析网络出入数据 linux,Linux系统网络分析

Linux作为网络服务器,特别是作为路由器和网关时,数据的采集和分析是必不可少的。所以,今天我们就来看看Linux中强大的网络数据采集分析工具——TcpDump。顾名思义,TcpDump可以将网络中传送的数据包的“头”完全截获下来提供分析。它支持针对网络层、协议、主机、网络或端口的过滤,并提供and、or、not等逻辑语句来帮助你去掉无用的信息。和Linux终端状态下的其他软件一样,TcpDump...

weixin_33186395的博客 177

手把手写C++服务器(4):Linux四大必备网络分析工具

前言:Linux命令浩如烟海、多如牛毛,但是针对服务器编程,必学的四大网络分析工具:ping、tcpdump、netstat和lsof,为后面编程、调试、分析、运维打下基础。其中ping和netstat是linuxUnix、windows系统所共有的,可以我之前的一篇文章:Windows奇技淫巧之网络命令行 1、ping 命令格式 应用举:六步法检查网络连通性 2、tcpdump 命令格式 参数详 表达式中重要关键字 应用举1:截取指定主机所有数据包 应用举2:截取某端口上的包

沉迷单车的追风少年 1491

Linux 网络分析 Wireshark

这篇记录一些 Wireshark 的使用操作,有兴趣的建议看看 《Wireshark网络分析就这么简单》 写的很好,有趣能看进去。

码农终结者的博客 2492

科来网络分析系统 V17使用指南——安装与部署

本指南详细介绍了科来网络分析系统 V17在不同操作系统(包括Ubuntu、统信UOS)下的安装与部署流程。

2501_92263117的博客 1295

科来网络分析系统linux,科来网络分析系统

科来网络分析系统是一个让网络管理者,能够在各种网络问题中,对症下药的网络管理方案,它对网络中所有传输的数据进行检测、分析、诊断,帮助用户排除网络事故,规避安全风险,提高网络性能,增大网络可用性价值。 管理者不用再担心网络事故难以决,科来网络分析系统可以帮助企业把网络故障和安全风险会降到最低,网络性能会逐步得到提升。它为网络管理人员带来: 快速查找和排除网络故障; 找到网络瓶颈提升网络性能; 发现...

weixin_28754365的博客 599

linux网络分析命令:ss

linux网络分析中,ss命令绝对是一个很有用的命令,本文简单介绍一些使用场景。 而且对比netstat命令,ss命令执行速度会更快。 因为netstat是遍历/proc下面每个PID目录,ss直接读/proc/net下面的统计信息。所以ss执行的时候消耗资源以及消耗的时间都比netstat少很多。 【1】列出http连接(访问别人或者被别人访问) ss -o state established '( dport = :http or spo...

龙叔运维的博客 1640

linux 局域网内互ping丢包_LINUX下的网络分析武器库

以前遇到过不少因为网络丢包导致数据库故障的情况,所以在开发D-SMART的时候引入了网络丢包指标。在一些用户现场还真发挥了一些作用。有一个客户的某个半夜执行的批量抽数应用突然变慢了,平时5分钟完成的工作经常半小时还跑不完。查看执行计划、SQL的执行开销,表的数据量等都没有任何差异。Oracle原厂工程师发现的唯一疑点就是SQL *NET MORE DATA TO CLIENT等待的数量变...

weixin_39630855的博客 791

科来网络分析系统安装和使用

最全的Linux教程,Linux从入门到精通。

weixin_58085973的博客 2174

Sa-Token 路由拦截鉴权实战:基于 SaInterceptor 与 SaRouter 实现全局登录校验与模块化权限控制

当项目中的绝大多数接口都需要登录校验、只有极少数接口(如登录接口本身)对外开放时,逐个为 Controller 添加注鉴权既繁琐又容易遗漏。Sa-Token 提供了一套完整的**路由拦截鉴权**方案:通过 `SaInterceptor` 拦截器 + `SaRouter` 路由匹配器,只需一段集中配置即可对全站接口做统一的前置审核。本文将以 [route-check.md](https://lin

gitblog_07128的博客 486

Linux 网络分析必备技能:tcpdump 实战详

今天要分享的是tcpdump,它是 Linux 系统中特别有用的网络工具,通常用于故障诊断、网络分析,功能非常的强大。 相对于其它 Linux 工具而言,tcpdump是复杂的。当然我也不推荐你去学习它的全部,学以致用,能够决工作中的问题才是关键。 本文会从应用场景和基础原理出发,提供丰富的实践案,让你快速的掌握tcpdump的核心使用方法,足以应对日常工作的需求。 应用场景 在日常工作中遇到的很多网络问题都可以通过 tcpdump 优雅的决: 1.相信大多数同学都遇到过 SSH ...

过客2019 536

Tcpdump命令的使用与示——linux下的网络分析

网络数据采集分析工具TcpDump的简介顾名思义,TcpDump可以将网络中传送的数据包的“头”完全截获下来提供分析。它支持针对网络层、协议、主机、网络或端口的过滤,并提供and、or、not等逻辑语句来帮助你去掉无用的信息。tcpdump就是一种免费的网络分析工具,尤其其提供了源代码,公开了接口,因此具备很强的可扩展性,对于网络维护和入侵者都是非常有用的工具。tcpdump存在于基本的Fre

flyingfalcon的专栏 785

科来网络分析系统linux,科来网络分析系统下载_科来网络分析系统免费版下载_科来网络分析系统9.1.0.9121技术交流版-华军软件园...

科来网络分析系统是一个让网络管理者,能够在各种网络问题中,对症下药的网络管理方案,它对网络中所有传输的数据进行检测、分析、诊断,帮助用户排除网络事故,规避安全风险,提高网络性能,增大网络可用性价值。 管理者不用再担心网络事故难以决,科来网络分析系统可以帮助企业把网络故障和安全风险会降到最低,网络性能会逐步得到提升。它为网络管理人员带来: 快速查找和排除网络故障; 找到网络瓶颈提升网络性能; 发现...

weixin_39853210的博客 627

网络流量的分析系统c语言,基于Linux网络分析、检测系统的研究与实现

基于Linux网络分析、检测系统的研究与实现该项目所实现的功能有:实时捕获本机和网络上的包;将网络数据转换为可读格式(利用C语言屏幕显示);实时统计本地,内部网使用的流量及网络速度等多个参数;将统计分析数据在视图中以曲线表示(利用TCL/TK);发现网络中的问题;分析网络性能;为进行网络入侵检测做充分的准备。我们要设计的网络数据包分析、检测系统,工作于Linux操作系统环境下,可以将TCP/IP...

weixin_34696006的博客 586

Kali Linux系统

Kali Linux是基于Debian的Linux发行版,它是基于Debian的Testing分支。

qq_45397014的博客 5519

定制Kali Linux:加速渗透测试与网络分析

本文深入探讨了如何定制Kali Linux操作系统,以便更好地进行渗透测试和网络分析工作。通过一系列精确的命令和步骤,我们将安装必要的驱动和依赖项,下载并编译关键的安全工具,如calpp和pyrit,以及构建和安装OpenCL。本文旨在为专业安全人员提供一个高效的工作环境,从而提高安全测试的效率和质量。

weixin_29607511的博客 448

Linux 下使用tcpdump进行网络分析

tcpdump是一个命令行数据包分析器,可实时捕获和检查网络流量。它通常用于网络故障排除、性能分析和安全监控。

https://ophome.blog.csdn.net,在IT行业有多年的工作经验,尤其是在Python、Linux、负载均衡、Nginx和服务器运维等领域。 849

Linux抓包与网络分析工具总结

1.前言 相关内容如下: Windows抓包与网络分析工具总结: Linux抓包与网络分析工具总结: Java程序网络连接分析方法总结: iptables模拟网络连接问题并分析: 2.Linux环境 以下使用Linux版本为2.6.32-642.6.2.el6.x86_64。 2.1netstat man netstat的说明为“打印网络连接,路由表,接口统计信息,伪...

adrninistrat0r的博客 2909
上一篇: UNIX 系统被删文件的恢复策略
下一篇: 冲刺Linux行业应用
zcatlinux
博客等级 码龄22年 56粉丝 760原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值