tcpdump用port默认匹配源或目的端口任一为该值的包,需用dst port或src port明确方向,如'dst port 80'抓HTTP请求,'src port 22'抓SSH响应,并建议加协议限定和引号包裹表达式。

直接用 port 关键字就能按端口过滤,但要注意默认行为和常见误区——它匹配的是“源端口或目的端口任一为该值”的包,不是只抓目标服务端口。
基础端口过滤:明确用 dst port 或 src port
多数场景下你真正想抓的是发往某端口的请求(比如 HTTP 请求进 80),或从某端口返回的响应(比如 SSH 响应从 22 发出)。这时必须显式指定方向:
- 只抓目的端口是 80 的包:sudo tcpdump -i any 'dst port 80'
- 只抓源端口是 22 的包(即 SSH 服务在回包):sudo tcpdump -i any 'src port 22'
- 同时限定协议,避免 UDP 干扰:sudo tcpdump -i eth0 'tcp and dst port 443'
排除干扰和组合条件
实际环境中,单靠端口容易混入无关流量。加 IP、协议或排除规则能大幅提纯:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 只抓访问 192.168.1.100 的 3306 端口 MySQL 流量:sudo tcpdump -i any 'host 192.168.1.100 and dst port 3306'
- 排除本地回环的 Redis(6379)通信,避免干扰:sudo tcpdump -i any 'port 6379 and not host 127.0.0.1'
- 跳过 DNS(53)和 ICMP,专注业务端口 8080:sudo tcpdump -i any 'port 8080 and not port 53 and not icmp'
实用技巧与避坑提醒
几个关键细节决定结果是否准确:
-
单引号必须包裹整个过滤表达式,否则 shell 会把
and、>当作命令分隔符解析 -
and/or/not 有固定优先级,括号不能省;写成
host A or port 80 and tcp实际等价于host A or (port 80 and tcp),不是你想要的“且”关系 - 加 -nn 参数禁用域名和端口名解析,显示真实数字端口,避免因 /etc/services 配置差异导致误判
- 加 -c N 限制数量(如
-c 20),防止刷屏,方便观察
保存和后续分析
抓到的包常需离线分析或多人协作:
- 存为 pcap 文件供 Wireshark 打开:sudo tcpdump -i any -w http.pcap 'dst port 80'
- 实时查看 ASCII 载荷(适合调试 HTTP/Redis 等明文协议):sudo tcpdump -i any -A 'dst port 80' | grep -i "user-agent"
- 快速确认是否真有流量到达目标端口,可配合 -q(精简输出)和 -t(不显时间戳):sudo tcpdump -i any -q -t 'dst port 8080'

















