tcpdump
Netzwerk
Aufruf
sudo tcpdump -i <if> -nn <filter>Fangt die Pakete ab, die uber die Leitung gehen; es braucht root, was gefangen wird steht nach den Optionen in eigener Filtersyntax wie `port 443 and host x`, und ohne Filter auf einer belebten Schnittstelle ist das Terminal sofort begraben.
Häufige Optionen
| Option | Bedeutung |
|---|---|
| -i any | Capture on every interface; -i eth0 for just one. |
| -nn | No name and no port-number lookups, so nothing is guessed. |
| -c 100 | Stop after a hundred packets. |
| -w <file.pcap> | Write raw packets to a file for Wireshark; -r reads one back. |
| -A / -X | Print payloads as text / as hex and text. |
| port 443 and host 10.0.0.5 | The filter, in its own pcap syntax, after the flags. |
| -s 0 | Full packets. Modern versions already do this by default. |
Beispiele
sudo tcpdump -i any -nn port 443 -c 20Twenty HTTPS packets, then stop.
sudo tcpdump -i eth0 -w capture.pcap host 10.0.0.5Record one host to a file and open it in Wireshark later.
sudo tcpdump -i any -nn -A "tcp port 80"Read plain HTTP requests as they go past.
Wenn eine Verbindung scheitert, grenzen diese ein, wie weit sie kam — Name löst nicht auf, keine Route, oder der Port ist zu.
So liest man das
- Eckige Klammern [ ] markieren einen Teil, den man weglassen kann.
- Drei Punkte … heißen: mehrere sind erlaubt.
- Optionen achten auf Groß- und Kleinschreibung — bei manchen Befehlen sind -r und -R verschieden.
Häufige Fragen
Q. Was macht tcpdump?
Fangt die Pakete ab, die uber die Leitung gehen; es braucht root, was gefangen wird steht nach den Optionen in eigener Filtersyntax wie `port 443 and host x`, und ohne Filter auf einer belebten Schnittstelle ist das Terminal sofort begraben.
Q. Wie gibt man ihn ein?
sudo tcpdump -i <if> -nn <filter> — eckige Klammern markieren, was wegfallen darf.
Q. Wie viele Optionen lohnen sich?
Hier stehen 7; die vollständige Liste steht in man tcpdump. Der Befehl gehört zu Netzwerk.
Verwandte Befehle
man-Seite: man tcpdump