tcpdump 基础用法
tcpdump 是 Linux 下最强大的命令行抓包工具,适合排查网络问题。
常用选项
# 抓取 eth0 网卡所有包
tcpdump -i eth0
# 抓取指定主机通信
tcpdump host 192.168.1.100
# 抓取指定端口
tcpdump port 80
# 抓取并保存为 pcap 文件
tcpdump -i eth0 -w capture.pcap
# 读取 pcap 文件
tcpdump -r capture.pcap高级过滤
# 抓取 HTTP GET 请求
tcpdump -i any -s 0 -A 'tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420'
# 抓取非 SSH 流量
tcpdump -i eth0 not port 22
# 抓取 ICMP (ping) 包
tcpdump -i eth0 icmp配合 -A 或 -X 参数可查看包内容,是排查 API 调用、DNS 解析故障的利器。
