tcpdump
Red
Uso
sudo tcpdump -i <if> -nn <filter>Captura los paquetes que pasan por el cable; requiere root, lo que se captura se escribe tras las opciones en su propia sintaxis de filtro como `port 443 and host x`, y capturar sin filtro en una interfaz cargada sepulta la terminal al instante.
Opciones habituales
| Opción | Significado |
|---|---|
| -i any | Capture on every interface; -i eth0 for just one. |
| -nn | No name and no port-number lookups, so nothing is guessed. |
| -c 100 | Stop after a hundred packets. |
| -w <file.pcap> | Write raw packets to a file for Wireshark; -r reads one back. |
| -A / -X | Print payloads as text / as hex and text. |
| port 443 and host 10.0.0.5 | The filter, in its own pcap syntax, after the flags. |
| -s 0 | Full packets. Modern versions already do this by default. |
Ejemplos
sudo tcpdump -i any -nn port 443 -c 20Twenty HTTPS packets, then stop.
sudo tcpdump -i eth0 -w capture.pcap host 10.0.0.5Record one host to a file and open it in Wireshark later.
sudo tcpdump -i any -nn -A "tcp port 80"Read plain HTTP requests as they go past.
Cuando falla una conexión, estos acotan hasta dónde llegó: el nombre no resuelve, no hay ruta o el puerto está cerrado.
Cómo leerlo
- Los corchetes [ ] marcan una parte que puedes omitir.
- Los puntos suspensivos … indican que puedes poner varios.
- Las opciones distinguen mayúsculas: en algunos comandos -r y -R no hacen lo mismo.
Preguntas
Q. ¿Qué hace tcpdump?
Captura los paquetes que pasan por el cable; requiere root, lo que se captura se escribe tras las opciones en su propia sintaxis de filtro como `port 443 and host x`, y capturar sin filtro en una interfaz cargada sepulta la terminal al instante.
Q. ¿Cómo se escribe?
sudo tcpdump -i <if> -nn <filter> — los corchetes marcan lo que puedes omitir.
Q. ¿Cuántas opciones vale la pena saber?
Aquí van 7; la lista completa está en man tcpdump. Este comando está en Red.
Comandos relacionados
página man: man tcpdump