Co to jest tcpdump?
tcpdump to narzędzie konsolowe używane w systemach UNIX/Linux do przechwytywania i analizy pakietów sieciowych. Pozwala obserwować ruch przechodzący przez wybrany interfejs sieciowy, np. Ethernet, Wi-Fi lub interfejs wirtualny.
Do czego służy?
tcpdump jest wykorzystywany do diagnostyki sieci, m.in. gdy trzeba sprawdzić:
- czy host wysyła lub odbiera pakiety,
- jakie protokoły są używane, np. TCP, UDP, ICMP, ARP,
- z jakimi adresami IP komunikuje się urządzenie,
- czy występują problemy z połączeniem, DNS, DHCP lub routingiem,
- czy pakiety docierają do interfejsu sieciowego.
Przykłady użycia
tcpdump -i eth0
Przechwytuje pakiety na interfejsie eth0.
tcpdump -i eth0 host 192.168.1.10
Pokazuje tylko ruch związany z hostem 192.168.1.10.
tcpdump -i eth0 port 53
Filtruje ruch DNS, który zwykle korzysta z portu 53.
tcpdump -w zapis.pcap
Zapisuje przechwycone pakiety do pliku, który można później analizować np. w Wiresharku.
Ważne rozróżnienie egzaminacyjne
tcpdump analizuje ruch w sieci, ale nie służy do zmiany konfiguracji sieci. Nie modyfikuje tablicy routingu, nie zmienia ustawień TCP/IP i nie jest typowym narzędziem do wysyłania zapytań DNS. Do tych zadań używa się innych poleceń, np. ip route, ifconfig, ip addr, dig lub nslookup.