tcpdump Commando Spiekbriefje

Categorieën bekijken

tcpdump Commando Spiekbriefje

5 min leestijd

De Linux tcpdump Command is een krachtige netwerkpakketanalysator die gebruikt wordt voor het monitoren en oplossen van problemen met netwerkverkeer. Hiermee kunnen gebruikers pakketten vastleggen en weergeven die via een netwerkinterface reizen, wat waardevolle inzichten biedt in de netwerkactiviteit. Het is een veelgebruikte tool voor netwerkdiagnostiek, beveiligingsanalyse en verkeersanalyse.

Sleutelgebruik en syntaxis van de tcpdump commando #

De tcpdump De opdracht volgt een basis-syntaxisstructuur:

tcpdump [OPTIONS] [EXPRESSION]

  • OPTIES het gedrag van tcpdump aanpassen, zoals -i om de interface te specificeren of -w om uitvoer naar een bestand te schrijven.
  • UITDRUKKING Filtert de vastgelegde pakketten op basis van criteria zoals bron-/bestemmings-IP, poort of protocol. Als deze optie wordt weggelaten, worden alle pakketten vastgelegd.

tcpdump Commando Cheatsheet Tabel #

commando Beschrijving
tcpdump -i eth0 Pakketten vastleggen op de eth0-netwerkinterface
tcpdump -i eth0 port 80 HTTP-verkeer (poort 80) vastleggen op de eth0-interface
tcpdump -w capture.pcap Schrijf vastgelegde pakketten naar een bestand (capture.pcap)
tcpdump -r capture.pcap Pakketten uit een eerder vastgelegd bestand lezen en weergeven
tcpdump -n IP-adressen en poorten weergeven zonder hostnamen of servicenamen om te zetten
tcpdump -c 100 Vang slechts 100 pakketten op en stop dan
tcpdump -v Zorg voor uitgebreide uitvoer, waarbij meer pakketdetails worden weergegeven
tcpdump -X Geef pakketinhoud weer in hexadecimaal en ASCII

De tcpdump Commando-opties #

-i: Interface specificeren #

Om pakketten op een specifieke netwerkinterface vast te leggen, gebruikt u de -i optie gevolgd door de interfacenaam (bijv. eth0, wlan0):

tcpdump -i eth0

Met deze opdracht worden alle pakketten op de eth0 interface.

-w: Schrijf uitvoer naar bestand #

Om vastgelegde pakketten op te slaan in een bestand voor latere analyse, gebruikt u de -w optie:

tcpdump -w capture.pcap

Hiermee worden alle vastgelegde pakketten naar een bestand met de naam geschreven capture.pcap.

-r: Pakketten uit bestand lezen #

Om pakketten uit een eerder vastgelegd bestand te lezen, gebruikt u de -r optie:

tcpdump -r capture.pcap

Met deze opdracht worden de pakketten die in de capture.pcap bestand.

-n: Numerieke uitvoer weergeven #

De -n optie voorkomt tcpdump van het uitvoeren van DNS-omzetting voor IP-adressen en servicenamen, en het weergeven van onbewerkte adressen in plaats daarvan:

tcpdump -n

Dit is handig als u de onbewerkte IP-adressen en poorten wilt zien zonder dat deze worden omgezet in hostnamen.

-c: Een specifiek aantal pakketten vastleggen #

Om slechts een bepaald aantal pakketten vast te leggen en vervolgens te stoppen, gebruikt u de -c optie:

tcpdump -c 100

Hiermee worden slechts 100 pakketten vastgelegd. Hierna stopt het vastleggen automatisch.

-v: Uitgebreide uitvoer #

De -v optie biedt meer gedetailleerde pakketinformatie, inclusief extra velden zoals TTL, venstergrootte en opties:

tcpdump -v

Dit is handig als u meer gedetailleerde informatie over elk pakket nodig hebt.

-X: Hex- en ASCII-uitvoer weergeven #

De -X Met deze optie wordt de inhoud van elk pakket weergegeven in zowel hexadecimale als ASCII-indeling:

tcpdump -X

Dit kan nuttig zijn om de exacte gegevens in elk pakket te onderzoeken.

Voorbeelden van het gebruik van de tcpdump commando #

Pakketten vastleggen op een specifieke interface #

Om alle pakketten op de eth0 interface:

tcpdump -i eth0

Met deze opdracht wordt al het netwerkverkeer vastgelegd en weergegeven dat via eth0.

HTTP-verkeer vastleggen (poort 80) #

Om HTTP-pakketten (meestal op poort 80) op de eth0 interface:

tcpdump -i eth0 port 80

Hiermee wordt het verkeer gefilterd, zodat alleen pakketten worden weergegeven die bestemd zijn voor of afkomstig zijn van poort 80. Deze poort wordt vaak gebruikt voor HTTP-verkeer.

Verkeer vastleggen en opslaan naar een bestand #

Om al het vastgelegde verkeer in een .pcap bestand voor latere analyse:

tcpdump -w capture.pcap

Hiermee wordt een bestand gemaakt capture.pcap die de vastgelegde pakketten bevat.

Vastgelegde pakketten uit een bestand lezen #

Om eerder vastgelegde pakketten van de capture.pcap file:

tcpdump -r capture.pcap

Met deze opdracht wordt het bestand geopend en worden de vastgelegde pakketten weergegeven.

Uitgebreide uitvoer voor gedetailleerde pakketinformatie #

Om meer details over elk vastgelegd pakket te zien, gebruikt u de -v optie:

tcpdump -v

Hiermee wordt aanvullende informatie weergegeven, zoals de TTL, venstergrootte en meer.

Verkeer vastleggen voor een specifieke duur #

Om het verkeer voor een bepaalde duur of een bepaald aantal pakketten vast te leggen, kunt u de vastlegging beperken met behulp van de -c optie:

tcpdump -i eth0 -c 50

Met deze opdracht worden 50 pakketten vastgelegd op de eth0 interface en stopt dan automatisch.

Hexadecimale en ASCII-gegevens vastleggen en weergeven #

Om de inhoud van pakketten in hexadecimale en ASCII-indeling te bekijken:

tcpdump -X

Hiermee worden zowel de hexadecimale weergave als het ASCII-equivalent van de gegevens in elk pakket weergegeven.

gebruik tcpdump voor netwerkproblemen oplossen #

De tcpdump De opdracht is vooral handig voor het diagnosticeren van netwerkproblemen. Hier zijn enkele praktische voorbeelden:

Problemen met pakketverlies of latentie identificeren #

Door netwerkpakketten vast te leggen en te analyseren, kunt u pakketverlies of latentieproblemen detecteren. U kunt bijvoorbeeld ICMP-pakketten vastleggen om de retourtijden te observeren:

tcpdump -i eth0 icmp

Hiermee wordt gefilterd op ICMP-pakketten, die vaak worden gebruikt voor het oplossen van problemen met de netwerkconnectiviteit (bijvoorbeeld ping).

Verkeer tussen twee hosts analyseren #

Om het verkeer tussen twee specifieke hosts vast te leggen, kunt u de host filter:

tcpdump -i eth0 host 192.168.1.10

Hiermee wordt al het verkeer vastgelegd dat betrekking heeft op 192.168.1.10 aan de eth0 interface.

DNS-verzoeken bewaken #

Om DNS-query's vast te leggen, filtert u op UDP-verkeer op poort 53:

tcpdump -i eth0 port 53

Met deze opdracht worden DNS-query's en -reacties vastgelegd op de eth0 interface.

Samenvatting #

Samengevat, Linux tcpdump command is een zeer veelzijdige en krachtige tool voor netwerkanalyse en probleemoplossing. De mogelijkheid om netwerkpakketten vast te leggen en te filteren maakt het onmisbaar voor beheerders en beveiligingsprofessionals. Of u nu al het verkeer op een interface vastlegt, specifieke protocollen of poorten analyseert, of gegevens opslaat voor latere inspectie, tcpdump biedt een robuuste en flexibele oplossing voor het werken met netwerkverkeer.

gebruik tcpdump Hiermee kunt u effectief problemen diagnosticeren, netwerkconfiguraties optimaliseren en de beveiliging verbeteren door het netwerkgedrag in realtime te bewaken.

📄 Download dit document in PDF-formaat #

    E-MAIL: *

    Mogelijk gemaakt door BetterDocs