| 关键词: nbsp 数据 输出 表达式 报文 tcpdump 类型 分组 关键字 网络 |
-A 以ASCII格式打印出所有分组,并将链路层的头最小化。-d 将匹配信息包的代码以人们能够理解的汇编格式给出;-D 打印出系统中所有可以用tcpdump截包的网络接口;-ddd 将匹配信息包的代码以十进制的形式输出;-e 在输出行打印出数据链路层的头部信息;-f 将外部的Internet地址以数字的形式打印出来;-l 使标准输出变为缓冲行形式;-L 列出网络接口的已知数据链路;-n 不把网络地址转换成主机名;-N 不输出主机名中的域名部分,例如“kongove.ubuntu.cn”只输出“kongove”;-O 不运行分组分组匹配(packet-matching)代码优化程序;-p 不将网络接口设置成混杂模式;-q 快速输出,只输出较少的协议信息;-S 将tcp的序列号以绝对值形式输出,而不是相对值;-t 在输出的每一行不打印时间戳;-u 输出未解码的NFS句柄;-v 输出一个稍微详细的信息,例如在ip包中可以包括ttl和服务类型的信息;-vv 输出详细的报文信息;-c count 指定监听数据包数量,当收到指定的包的数目后,tcpdump就会停止;-C file_size 限定数据包写入文件大小;-F file 从指定的文件中读取表达式,忽略其它的表达式;-i interface 指定监听网络接口;-m module 打开指定的SMI MIB组件;-M secret 如果tcp报文中存在TCP-MD5选项,则需要用secret作为共享的验证码用于验证 TCP-MD5选选项摘要(详见RFC 2385);-r file 从指定的文件中读取包(这些包一般通过-w选项产生);-s snaplen 从每个分组中读取最开始的snaplen个字节,而不是默认的68个字节;将截取的 数据包直接解释为指定类型的报文,常见类型有rpc(远程过程-T type调用) 和snmp(简单网络管理协议),还包括aodv、cnfp、rpc、rtp、rtcp、snmp、 tftp、vat、wb等;-w file 指定将监听到的数据包写入文件,不分析和打印数据包;-W filecount 限定能写入文件的数据包数量;-E spi@ipaddr algo:secret,... 用spi@ipaddr algo:secret解密那些以 addr作为地址,并且包含了安全参数索引值spi的IPsec ESP分组;expression 综合表达式。############################tcpdump表达式tcpdump利用正则表达式作为过滤报文的条件,如果数据包满足表达式的条件,则会被捕获。如果没有给出任何条件,则网络上所有的数据包将会被截获。表达式中常用关键字如下: 1) 指定参数类型的关键字,主要包括host,net,port等,如果没有指定类型,缺省的类型是host; 例如:$tcpdump host 222.24.20.86 截获ip为222.24.20.86的主机收发的所有数据包 2) 指定数据报文传输方向的关键字,主要包括src , dst ,dst or src, dst and src,缺省为src or dst; 例如:$tcpdump src net 222.24.20.1 截取源网络地址为 222.24.20.1 的所有数据包 3) 指定协议的关键字,主要包括fddi,ip,arp,rarp,tcp,udp等类型,默认监听所有协议的数据包; 例如:$tucpdump arp 截获所有arp协议的数据包 4) 其他重要的关键字还有,gateway,broadcast,less,greater,三种逻辑运算(取非运算是 'not ','! '; 与运算是 'and ','&& ';或运算 是'or ','|| ')等。这些关键字的巧妙组合,能灵活构造过滤条件,从而满足用户需要。 例如:$sudo tcpdump host ubuntu and src port \(80 or 8080\) 截取主机ubuntu上源端口为80或8080的所有数据包。 ################################ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|