讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux下使用tcpdump抓包分析 常用过滤规则示例

胖墨君_7933

胖墨君_7933

发布时间:2026-04-14 07:55:37

|

725人浏览过

|

来源于php中文网

原创

端口过滤关键在于区分“经过该端口”(port 80)与“发往该端口”(dst port 80):前者匹配双向所有含80端口的包(含响应、RST等),后者才精准对应客户端HTTP请求;调试客户端行为应优先用dst port 80,分析服务端响应用src port 80,抓完整连接需结合TCP标志位过滤。

linux下使用tcpdump抓包分析 常用过滤规则示例

直接说结论:端口过滤最常用也最容易出错,关键不是记语法,而是分清“经过该端口”和“发往/来自该端口”的语义差异。

port 80 和 dst port 80 的区别必须搞清

很多人以为 port 80 就是“HTTP 请求”,其实它匹配所有源或目的端口为 80 的包(包括响应、重传、RST 等)。而 dst port 80 才真正对应“客户端发给 Web 服务器的请求”。反过来,src port 80 匹配的是服务器返回的响应包。

常见错误现象:
用 port 80 抓包时看到大量重复 ACK 或 FIN,误以为是攻击流量;实际只是把双向通信全抓了。

使用建议:
• 调试客户端行为 → 优先用 dst port 80
• 分析服务端响应异常 → 用 src port 80
• 查连接建立全过程(SYN/SYN-ACK/ACK)→ 用 port 80,但加 tcp[tcpflags] & (tcp-syn|tcp-ack) != 0 过滤标志位更准

抓 HTTPS 流量时别漏掉 -nn 和 -s0

HTTPS 流量默认走 443 端口,但光写 port 443 往往看不到有效载荷——因为默认截断长度是 68 字节,TLS 握手的 ClientHello 通常超长;同时不加 -nn 会导致 DNS 查询阻塞输出,尤其在高并发场景下延迟明显。

性能影响:
• 不加 -s0:可能丢失 SNI 域名、ALPN 协议标识等关键字段
• 不加 -nn:每条包都尝试反解 IP,CPU 占用飙升,且输出时间戳严重漂移

推荐组合:
• 实时观察 TLS 握手:tcpdump -i eth0 -nn -s0 -A 'port 443 and tcp[tcpflags] & tcp-syn != 0'
• 抓完整 TLS 流量存文件:tcpdump -i eth0 -nn -s0 -w https.pcap port 443

Computer Use Linux
Computer Use Linux

顶级 Linux 计算机使用技能,配套独立自举运行时,无需本地 Claude 安装、私有原生模块等。

下载

按 IP + 端口组合过滤时注意 shell 转义

BPF 表达式里的括号、逻辑运算符在 shell 中会被提前解析,比如 src host 192.168.1.5 and dst port 3306 如果不加引号,shell 可能把它拆成多个命令执行,报错 tcpdump: syntax error。

容易踩的坑:
• 单引号最安全:'src host 192.168.1.5 and dst port 3306'
• 双引号在变量替换时可用,但内部有 $ 需转义
• 反斜杠转义括号(如 \()易出错,不推荐

典型场景:
• 查某台 DB 客户端连错端口:tcpdump -i any -nn 'src host 10.0.2.15 and not dst port 3306'
• 排除监控探针干扰:tcpdump -i eth0 -nn 'not src host 172.16.0.100 and port 9100'

抓包后想快速定位关键词?别依赖实时 grep

直接 tcpdump ... | grep "POST" 看似方便,但会丢包:tcpdump 输出是行缓冲(尤其加了 -l),而管道传输存在延迟和截断风险,HTTP 方法头可能被切到两行,grep 漏匹配。

更可靠的做法:
• 先保存 pcap:tcpdump -i eth0 -nn -s0 -w tmp.pcap port 80
• 再用 tcpdump -r tmp.pcap -A | grep -C2 "POST"(-A 强制 ASCII 解码)
• 或用 tshark -r tmp.pcap -Y "http.request.method == POST" -Tfields -e ip.src -e http.host 提取结构化字段

关键点:
• -A 是 tcpdump 里唯一能做简单文本提取的选项,但它不识别 HTTP 协议层,只对 payload 做 raw dump
• 真正要分析 HTTP 内容,pcap 文件 + tshark/wireshark 是不可替代的

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

相关专题

更多
java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

5824

2023.10.24

Go语言中的运算符有哪些
Go语言中的运算符有哪些

Go语言中的运算符有:1、加法运算符;2、减法运算符;3、乘法运算符;4、除法运算符;5、取余运算符;6、比较运算符;7、位运算符;8、按位与运算符;9、按位或运算符;10、按位异或运算符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2464

2024.02.23

php三元运算符用法
php三元运算符用法

本专题整合了php三元运算符相关教程,阅读专题下面的文章了解更多详细内容。

1632

2025.10.17

scripterror怎么解决
scripterror怎么解决

scripterror的解决办法有检查语法、文件路径、检查网络连接、浏览器兼容性、使用try-catch语句、使用开发者工具进行调试、更新浏览器和JavaScript库或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

909

2023.10.18

500error怎么解决
500error怎么解决

500error的解决办法有检查服务器日志、检查代码、检查服务器配置、更新软件版本、重新启动服务、调试代码和寻求帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2460

2023.10.25

常见的编码方式
常见的编码方式

常见的编码方式有ASCII编码、Unicode编码、UTF-8编码、UTF-16编码、GBK编码等。想了解更多编码方式相关内容,可以阅读本专题下面的文章。

1388

2023.10.24

a和A对应的ASCII码数值
a和A对应的ASCII码数值

a的ascii码是65,a的ascii码是97;ascii码表中,一个字母的大小写数值相差32,一般知道大写字母的ascii码数值,其对应的小写字母的ascii码数值就算出来了,是大写字母的ascii码数值“+32”。想了解更多相关的内容,可阅读本专题下面的相关文章。

4927

2024.10.24

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2983

2023.11.09

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

0

2026.09.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn