找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 16945|回复: 0

debugging 抓包命令使用与关闭

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 5 天前 | 显示全部楼层 |阅读模式
在调试网络问题时,抓包(Packet Capture)是分析网络流量的关键手段。以下是常见的抓包命令使用及关闭方法,涵盖
  1. tcpdump
复制代码
  1. tshark
复制代码
(Wireshark 命令行版)等工具。




1. 使用
  1. tcpdump
复制代码
抓包

基本抓包命令
  1. # 捕获所有接口的流量(需root权限)
  2. sudo tcpdump -i any
  3. # 指定网卡(如eth0)
  4. sudo tcpdump -i eth0
  5. # 捕获特定端口的流量(如80端口)
  6. sudo tcpdump -i eth0 port 80
  7. # 捕获特定IP的流量(源或目标IP)
  8. sudo tcpdump host 192.168.1.1
  9. # 捕获HTTP请求(端口80,并显示ASCII内容)
  10. sudo tcpdump -i eth0 -A port 80
  11. # 保存抓包数据到文件
  12. sudo tcpdump -i eth0 -w capture.pcap
复制代码

关闭抓包

  • 直接终止:按
    1. Ctrl + C
    复制代码
    停止抓包。
  • 后台运行后关闭

  1. # 启动后台抓包(保存到文件)
  2.   sudo tcpdump -i eth0 -w capture.pcap &
  3.   # 查找进程ID并终止
  4.   sudo kill <PID>
复制代码




2. 使用
  1. tshark
复制代码
(Wireshark 命令行版)

基本抓包命令
  1. # 捕获所有流量并实时显示
  2. sudo tshark -i eth0
  3. # 捕获特定协议(如TCP)
  4. sudo tshark -i eth0 tcp
  5. # 捕获并保存到文件
  6. sudo tshark -i eth0 -w capture.pcap
  7. # 过滤特定IP和端口
  8. sudo tshark -i eth0 host 192.168.1.1 and port 443
复制代码

关闭抓包

    1. Ctrl + C
    复制代码
    停止。
  • 后台进程同样可通过
    1. kill <PID>
    复制代码
    终止。





3. 通用注意事项

  • 权限问题
  • 抓包通常需要
    1. root
    复制代码
    权限,使用
    1. sudo
    复制代码

  • 普通用户可通过
    1. setcap
    复制代码
    授权(避免频繁输入密码):

   
  1. sudo setcap 'CAP_NET_RAW+eip CAP_NET_ADMIN+eip' /usr/sbin/tcpdump
复制代码

  • 过滤表达式
  • 使用
    1. host
    复制代码
    1. port
    复制代码
    1. tcp/udp
    复制代码
    等关键字过滤流量。
  • 复杂过滤可参考
    1. tcpdump
    复制代码
    1. tshark
    复制代码
    的表达式语法。
  • 保存与分析
  • 抓包文件(
    1. .pcap
    复制代码
    )可用 Wireshark 或
    1. tshark -r
    复制代码
    分析。
  • 示例:
    1. tshark -r capture.pcap
    复制代码






4. 其他工具

  • Wireshark GUI:适合交互式分析,支持图形化过滤。
  • ngrep:类似
    1. grep
    复制代码
    的网络抓包工具,支持正则过滤。





总结

  • 启动抓包
    1. sudo tcpdump/tshark [选项]
    复制代码

  • 停止抓包
    1. Ctrl + C
    复制代码
    1. kill <PID>
    复制代码

  • 保存文件:通过
    1. -w
    复制代码
    参数导出
    1. .pcap
    复制代码
    文件供后续分析。


根据需求选择工具,简单调试用
  1. tcpdump
复制代码
,复杂分析推荐
  1. tshark
复制代码
或 Wireshark。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:04 , Processed in 0.072726 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表