网络流量分析工具(tcpdump)

article/2025/11/4 18:28:11

Linux 作为网路操作系统提供基础网络服务,在很多情况下需要一款能够进网络数据采集和分析的工具。例如:

  • 在服务器受到网络攻击时,需要分析攻击包的格式和内容,以便采取针对性的封锁手段。
  • 在网络应用程序异常崩溃时,需要确认应用程序收发的数据包格式和内容是否符合之前预期的设计规范。
  • 网络应用程序响应变慢时,需要确认是否存在网络传输问题(如丢包或者延迟过大),或者应用程序对于输入处理慢的情况。
  • 用户无法使用网络应用程序时,需要判断是否由路由网络连通性故障所致。
  • 新接入一种非开源软件提供网络服务时,需要研究其网络通信特点的情况。

基于以上场景的需要Linux 提供了tcpdump 网络数据采集工具。

tcpdump 工作原理

在这里插入图片描述

网络通信收发数据,会通过完整的Linux 网络协议栈(Linux Network Stack),由Linux 操作系统完成数据的封装和解封装。以基于TCP 的客户端和服务器程序为例,调用流程如下:
在这里插入图片描述
此时,应用程序只需要对应用层数据进行读写即可,不需要关心TCP/IP及数据链路层的头部封装和解封装。
tcpdump 是依赖libpcap。 libpcap 是使用一种称为设备层的包接口(packet interface on device level)技术。使用这种技术,应用可以直接读写内核驱动层面的数据,不经过Linux Network Stack

tcpdump 可以抓取对象

  • 可以抓取被iptables 在INPUT 链上DROP 掉的数据包,就是访问的数据包都是可以的。
  • 不能抓取被iptables OUTPUT 链上的DROP 掉的数据包。

tcpdump 安装

这个是tcpdump官网,可以自行去找最新的版本下载。

#下载依赖libpcapwget http://www.tcpdump.org/release/libpcap-1.9.1.tar.gzwget http://www.tcpdump.org/release/tcpdump-4.9.3.tar.gztar zxf libpcap-1.9.1.tar.gzcd libpcap-1.9.1./configuremakemake installtar zxf tcpdump-4.9.3.tar.gzcd tcpdump-4.9.3./configuremakemake install
##查看是否安装成功
tcpdump --version

tcpdump 的五个参数

完成过后可以通过 tcpdump -h 查看帮助参数有十个但是一般只要5个参数即可满足大部分的工作需求。

  • -i : 指定需要抓包的网卡。如果未指定,tcpdump 会根据搜索道德系统中状态为UP 的最小数字的网卡确定(ifconfig 可以给查询网卡信息),一般情况下为eth0 。使用-i 参数可以有效的减少抓取的数据包的数量,增加针对性。
  • -nnn :禁止tcpdump 展示时把IP、端口等转换为域名、端口对应的知名服务器名称。
  • -s : 指定抓包的大小。 -s 0 指定抓包数据大小为262 144字节。
  • -c :指定抓包数量
  • -w :指定抓包保存到文件,方便分析。

tcpdump 过滤器

  • host a.b.c.d : 指定仅抓取本机和某主机a.b.c.d 的通信信息。
  • tcp port x: 指定抓取TCP 协议目的端口或者端口源为 x 的数据信息。
  • icmp : 指定抓取ICMP协议通信的数据信息
  • ! : 反向匹配。
    以上四种可以通过or 或者 and 进行组合使用。
 # 抓取 默认的网卡 端口号为8080 并且把文件保存到 /opt/tcpdump.pcap 文件中 可以使用Wireshark 分析tcpdump -nnn tcp port 8080 -w /opt/tcpdump.pcap

安装 Wireshark

yum install wireshark* -y

分析网络访问

wireshark /opt/tcpdump.pcap

在Windows 安装 Wires hark

https://www.wireshark.org/#download
只需要把刚刚的文件导入即可

在这里插入图片描述
可以看到tcp 握手和挥手的记录,
在这里插入图片描述


http://chatgpt.dhexx.cn/article/57b1Kpei.shtml

相关文章

HTTPS网络流量分析方法简介

信息技术高速发展,基于Web的主流形式业务应用不再是HTTP裸奔了,多数网站和应用系统都上了HTTPS。 作为网络运维人员,不来个抓包分析,疑难杂症的确难以得出精准结论,但分析面对清一色的HTTPS业务运行监测或故障分析&…

Moloch网络流量分析工具

一、概述 Moloch包分析在很大程度上包括对Moloch和Elasticsearch的理解。包取证和分析将帮助您理解进行包分析的MOLOCH和搜索取证索引包的Elasticsearch。两个工具将实时执行该活动,以解决DOS攻击、DDOS攻击、内部威胁、访问情报、带宽问题等诸多问题。 二、Moloc…

wireshark流量分析实战

wireshark Wireshark(前称Ethereal)是一个网络封包分析软件。网络封包分析软件的功能是撷取网络封包,并尽可能显示出最为详细的网络封包资料。Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换。 下面是在网上找的数据包…

网络协议分析与仿真课程设计报告:网络流量分析与协议模拟

公众号:CS阿吉 网络协议分析与仿真课程设计报告 题 目:网络流量分析与协议模拟 专业名称: 网络工程 班 级: 学生姓名: 阿吉 学号(8位): 指导教师&…

CCS 2021 | 自动化网络流量分析新方向

CCS 2021 | 自动化网络流量分析新方向 一、摘要二、nPrint三、nPrintML四、实验4.1 Overview4.2 主动设备指纹识别(Active Device Fingerprinting)4.3 被动操作系统指纹识别(Passive OS Fingerprinting)4.4 DTLS 应用识别&#xf…

24学习网络流量分析工具 Wireshark 的基本用法,包括数据捕获、分析

Wireshark是一款常用的网络流量分析工具,可用于捕获、分析和监控网络流量。以下是Wireshark的基本用法教程。 Wireshark 下载并安装Wireshark 在官网下载并安装Wireshark:Wireshark Download 打开Wireshark并选择网络接口 打开Wireshark后&#xff0…

Wireshark流量分析

Wireshark流量分析 开始抓包wireshark过滤器表达式wireshark着色规则数据流的追踪数据包的统计分析数据包的大致结构网络分析只抓包头只抓必要的包自动分析搜索 开始抓包 打开wireshark后,按ctrlK,勾选需要抓包的网卡 点击Start开始抓包 wireshark过滤器…

开源 | 爱奇艺网络流量分析引擎QNSM及其应用

▌导读 一定业务规模的互联网公司的基础设施的网络边界通常都呈现一定程度的复杂多分区的情况,如何进行有效的安全防护和控制会成为安全体系建设的重点和难点。面对这一挑战,爱奇艺安全团队自研了网络流量分析引擎QNSM,并将其用在各种基于流量分析的跨区…

网络攻击与防御之网络流量分析实验

实验一 网络流量分析 本次实验所使用到的主要软件包括:虚拟机(VMware/VirtualBox), 流量分析软件(Wireshark, Zeek或科来网络数据包分析软件),网络扫描工具nmap,浏览器(Chrome或IE)。 每个题目给出主要操作步骤、截图和分析。 一. 虚拟机环…

网络流量分析之流量采集到流量还原

网络流量贯穿业务流转的各个环节,从我们个人PC、手机,到IDC数据中心、WEB和APP应用等都需要通过网络流量完成数据交互。因此,根据"只要有攻击就会有流量产生"这样的朴素道理,无论是网络层的防DDoS、主机层的防入侵还是应…

网络流量分析系统的价值

一、网络流量分析技术介绍 1.1什么是网络流量分析? 网络流量分析是记录和分析网络流量以出于性能、安全性、网络操作、管理和排障为目的分析网络流量的过程。它是使用自动技术检查网络流量中的详细级别细节和统计信息的过程。 1.2网络流量分析技术的作用 网络流量分…

网络流量分析技术

网络流量分析技术 实验目的实验内容实验文件中涉及的相关协议攻击与防御方法1.攻击:2.应对的防御方法: 实验目的 利用Wireshark网络分析工具分析关于“极光攻击”的实验文件,分析实验文件中涉及的相关协议以及攻击与防御方法等内容。 实验内…

网络流量分析详解(包含OSI七层模型、TCP协议及Wireshark工具用法)

网络流量分析 Network Traffic Analysis(NTA) 这个系列讲的是整个网络流量分析流程,其中包含TCP协议、HTTP协议详解和Wireshark、Tcpdump的详细用法,现在只完成了其中一部分内容,每周更新,感兴趣的可以持续关注一下~ 内容比较杂…

Unity引擎基础补充

Unity引擎基础补充 本博客将对之前的Unity脚本,3D数学基础博客内容做一定的补充。所以部分知识点可能并不全。 使用Unity的API,我们要清楚各个参数其代表的含义。 文章目录 Unity引擎基础补充3D数学基础Math和Mathf的区别Lerp 3D数学向量向量模长&…

Unity引擎

------ Oracle中文开发者社区 ------ 如果你想要学习编程,关注本博客,持续获得技术支持,持续获得技术咨询 java开发企业官方账号 Oracle中国官方账号 Java中国管理部 全网粉丝30万 华为云享专家 阿里专家博主 CSDN内容合伙人 CSDN原力计划作者 51CTO专家博主 CSDN博客V账号 …

unity教程之Unity引擎

中国传媒大学老师所主讲的,所用到的unity版本为2018版unity教程之用到的资源也都提供了下载链接,视频的时长大部分控制在20-40分钟之内,此课程讲解了地形,脚本,动画,图形渲染,物理系统&#xff…

Havok物理引擎与Unity3D的结合

背景  在重度手游的研发过程当中,游戏中的车辆模拟,场景互动,特效展示等功能很多时候需要物理引擎的介入,以提供丰富的交互体验。目前3D手游的开发主要工具是使用Unity3D引擎,于是,如何在Unity3D的开发过…

unity物理引擎介绍

早期的游戏并没有强调物理引擎的应用,当时无论是哪一种游戏,都是用极为简单的计算方式做出相应的运算就算完成物理表现,如超级玛丽和音速小子等游戏。 较为常见的物理处理是在跳跃之后再次落到地上,并没有特别注重物理表现效果。…

Unity3d物理引擎

一、定义 物理引擎就是在游戏中模拟真实的物理效果,比如,场景中有一个立方体和一个球体,球体在空中,立方体在地面倾斜放置,在空中的球体开始自由下落,然后与地面上的立方体对象发生碰撞,而物理…

Unity和UE4两大游戏引擎,你该如何选择?

目录 游戏引擎 2 ——> 难易区别 编程语言 3 ——> 游戏产品 UE4制作的游戏产品 Unity制作的游戏产品 产品类型 5 ——> 资源商店 6 ——> 人才需求 平均薪资 总结 游戏引擎 Unity和UE4都是游戏引擎,所谓游戏引擎就是集成了复杂功能的游戏…