Inicio·Comandos de terminal

tcpdump

Red

Uso

sudo tcpdump -i <if> -nn <filter>

Captura los paquetes que pasan por el cable; requiere root, lo que se captura se escribe tras las opciones en su propia sintaxis de filtro como `port 443 and host x`, y capturar sin filtro en una interfaz cargada sepulta la terminal al instante.

Opciones habituales

OpciónSignificado
-i anyCapture on every interface; -i eth0 for just one.
-nnNo name and no port-number lookups, so nothing is guessed.
-c 100Stop after a hundred packets.
-w <file.pcap>Write raw packets to a file for Wireshark; -r reads one back.
-A / -XPrint payloads as text / as hex and text.
port 443 and host 10.0.0.5The filter, in its own pcap syntax, after the flags.
-s 0Full packets. Modern versions already do this by default.

Ejemplos

sudo tcpdump -i any -nn port 443 -c 20

Twenty HTTPS packets, then stop.

sudo tcpdump -i eth0 -w capture.pcap host 10.0.0.5

Record one host to a file and open it in Wireshark later.

sudo tcpdump -i any -nn -A "tcp port 80"

Read plain HTTP requests as they go past.

Cuando falla una conexión, estos acotan hasta dónde llegó: el nombre no resuelve, no hay ruta o el puerto está cerrado.

Cómo leerlo

  • Los corchetes [ ] marcan una parte que puedes omitir.
  • Los puntos suspensivos … indican que puedes poner varios.
  • Las opciones distinguen mayúsculas: en algunos comandos -r y -R no hacen lo mismo.

Preguntas

Q. ¿Qué hace tcpdump?

Captura los paquetes que pasan por el cable; requiere root, lo que se captura se escribe tras las opciones en su propia sintaxis de filtro como `port 443 and host x`, y capturar sin filtro en una interfaz cargada sepulta la terminal al instante.

Q. ¿Cómo se escribe?

sudo tcpdump -i <if> -nn <filter> — los corchetes marcan lo que puedes omitir.

Q. ¿Cuántas opciones vale la pena saber?

Aquí van 7; la lista completa está en man tcpdump. Este comando está en Red.

Comandos relacionados

página man: man tcpdump