欢迎来到天天文库
浏览记录
ID:37713095
大小:37.94 KB
页数:14页
时间:2019-05-29
《tcpdump参数详解》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库。
1、tcpdump参数详解tcpdump主要进行数据包捕获,设置合适的参数能够减少捕获的数据包量,更有利于我们进行数据分析。数据过滤 不带任何参数的TcpDump将搜索系统中所有的网络接口,并显示它截获的所有数据,这些数据对我们不一定全都需要,而且数据太多不利于分析。所以,我们应当先想好需要哪些数据,TcpDump提供以下参数供我们选择数据: -b在数据-链路层上选择协议,包括ip、arp、rarp、ipx都是这一层的。 例如:tcpdump-barp将只显示网络中的arp即地址转换协议信息。 -i选择过滤的网络接口,
2、如果是作为路由器至少有两个网络接口,通过这个选项,就可以只过滤指定的接口上通过的数据。例如: tcpdump-ieth0只显示通过eth0接口上的所有报头。 src、dst、port、host、net、ether、gateway这几个选项又分别包含src、dst、port、host、net、ehost等附加选项。他们用来分辨数据包的来源和去向,srchost192.168.0.1指定源主机IP地址是192.168.0.1,dstnet192.168.0.0/24指定目标是网络192.168.0.0。以此类推,host是
3、与其指定主机相关无论它是源还是目的,net是与其指定网络相关的,ether后面跟的不是IP地址而是物理地址,而gateway则用于网关主机。可能有点复杂,看下面例子就知道了: tcpdumpsrchost192.168.0.1anddstnet192.168.0.0/24 过滤的是源主机为192.168.0.1与目的网络为192.168.0.0的报头。 tcpdumpethersrc00:50:04:BA:9Banddst…… 过滤源主机物理地址为XXX的报头(为什么ethersrc后面没有host或者net?物理
4、地址当然不可能有网络喽)。 Tcpdumpsrchost192.168.0.1anddstportnottelnet 过滤源主机192.168.0.1和目的端口不是telnet的报头。 ipicmparprarp和tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型。 例如: tcpdumpipsrc…… 只过滤数据-链路层上的IP报头。 tcpdumpudpandsrchost192.168.0.1 只过滤源主机192.168.0.1的所有udp报头。 数据显示/输入输出
5、TcpDump提供了足够的参数来让我们选择如何处理得到的数据,如下所示: -l可以将数据重定向。 如tcpdump-l>tcpcap.txt将得到的数据存入tcpcap.txt文件中。 -n不进行IP地址到主机名的转换。 如果不使用这一项,当系统中存在某一主机的主机名时,TcpDump会把IP地址转换为主机名显示,就像这样:eth0<ntc9.1165>router.domain.net.telnet,使用-n后变成了:eth0<192.168.0.9.1165>192.168.0.1.telnet。 -nn不进
6、行端口名称的转换。 上面这条信息使用-nn后就变成了:eth0<ntc9.1165>router.domain.net.23。 -N不打印出默认的域名。 还是这条信息-N后就是:eth0<ntc9.1165>router.telnet。 -O不进行匹配代码的优化。 -t不打印UNIX时间戳,也就是不显示时间。 -tt打印原始的、未格式化过的时间。 -v详细的输出,也就比普通的多了个TTL和服务类型TCPDUMP的使用方法 tcpdump采用命令行方式,它的命令格式为: tcpdump[-adeflnNOp
7、qStvx][-c数量][-F文件名] [-i网络接口][-r文件名][-ssnaplen] [-T类型][-w文件名][表达式] 1.tcpdump的选项介绍 -a 将网络地址和广播地址转变成名字; -d 将匹配信息包的代码以人们能够理解的汇编格式给出; -dd 将匹配信息包的代码以c语言程序段的格式给出; -ddd 将匹配信息包的代码以十进制的形式给出; -e 在输出行打印出数据链路层的头部信息; -f 将外部的Internet地址以
8、数字的形式打印出来; -l 使标准输出变为缓冲行形式; -n 不把网络地址转换成名字; -t 在输出的每一行不打印时间戳; -v 输出一个稍微详细的信息,例如在ip包中可以包括ttl和服务类型的信息; -vv 输出详细的报文信息; -c 在收到指定的包的数
此文档下载收益归作者所有