tcpdump

Słownik kwalifikacji INF.06 - Montaż i eksploatacja szerokopasmowych sieci kablowych pozabudynkowych

Co to jest tcpdump?

tcpdump to narzędzie konsolowe używane w systemach UNIX/Linux do przechwytywania i analizy pakietów sieciowych. Pozwala obserwować ruch przechodzący przez wybrany interfejs sieciowy, np. Ethernet, Wi-Fi lub interfejs wirtualny.

Do czego służy?

tcpdump jest wykorzystywany do diagnostyki sieci, m.in. gdy trzeba sprawdzić:
- czy host wysyła lub odbiera pakiety,
- jakie protokoły są używane, np. TCP, UDP, ICMP, ARP,
- z jakimi adresami IP komunikuje się urządzenie,
- czy występują problemy z połączeniem, DNS, DHCP lub routingiem,
- czy pakiety docierają do interfejsu sieciowego.

Przykłady użycia

tcpdump -i eth0

Przechwytuje pakiety na interfejsie eth0.

tcpdump -i eth0 host 192.168.1.10

Pokazuje tylko ruch związany z hostem 192.168.1.10.

tcpdump -i eth0 port 53

Filtruje ruch DNS, który zwykle korzysta z portu 53.

tcpdump -w zapis.pcap

Zapisuje przechwycone pakiety do pliku, który można później analizować np. w Wiresharku.

Ważne rozróżnienie egzaminacyjne

tcpdump analizuje ruch w sieci, ale nie służy do zmiany konfiguracji sieci. Nie modyfikuje tablicy routingu, nie zmienia ustawień TCP/IP i nie jest typowym narzędziem do wysyłania zapytań DNS. Do tych zadań używa się innych poleceń, np. ip route, ifconfig, ip addr, dig lub nslookup.