简介网络数据包截获分析工具。支持针对网络层、协议、主机、网络或端口的过滤。并提供and、or、not等逻辑语句帮助去除无用的信息。
例子不指定任何参数监听第一块网卡上经过的数据包。主机上可能有不止一块网卡,所以经常需要指定网卡。 tcpdump 监听特定网卡
监听特定主机例子:监听本机跟主机 备注:出、入的包都会被监听。 tcpdump host 182.254.38.55 特定来源、目标地址的通信特定来源
特定目标地址 tcpdump dst host hostname 如果不指定
特定端口tcpdump port 3000 监听TCP/UDP服务器上不同服务分别用了TCP、UDP作为传输层,假如只想监听TCP的数据包
来源主机+端口+TCP监听来自主机 tcpdump tcp port 22 and src host 123.207.116.169 监听特定主机之间的通信
tcpdump ip host 210.27.48.1 and ! 210.27.48.2 稍微详细点的例子
抓http包TODO 限制抓包的数量如下,抓到1000个包后,自动退出 tcpdump -c 1000 保存到本地备注:tcpdump默认会将输出写到缓冲区,只有缓冲区内容达到一定的大小,或者tcpdump退出时,才会将输出写到本地磁盘
也可以加上 实战例子先看下面一个比较常见的部署方式,在服务器上部署了nodejs server,监听3000端口。nginx反向代理监听80端口,并将请求转发给nodejs server(
问题:假设用户(183.14.132.117)访问浏览器,发现请求没有返回,该怎么排查呢? 步骤一:查看请求是否到达nodejs server -> 可通过日志查看。 步骤二:查看nginx是否将请求转发给nodejs server。 tcpdump port 8383 这时你会发现没有任何输出,即使nodejs server已经收到了请求。因为nginx转发到的地址是127.0.0.1,用的不是默认的interface,此时需要显示指定interface
备注:配置nginx,让nginx带上请求侧的host,不然nodejs server无法获取 src host,也就是说,下面的监听是无效的,因为此时对于nodejs server来说,src host 都是 127.0.0.1 tcpdump port 8383 -i lo and src host 183.14.132.117 步骤三:查看请求是否达到服务器
相关链接
作者:程序猿小卡_casper |
|
来自: 我本无我O > 《Linux操作系统》