tcpdump 명령 요약

카테고리 보기

tcpdump 명령 요약

5 분 읽음

리눅스 tcpdump command는 네트워크 트래픽 모니터링 및 문제 해결에 사용되는 강력한 네트워크 패킷 분석기입니다. 사용자는 네트워크 인터페이스를 통해 이동하는 패킷을 캡처하고 표시하여 네트워크 활동에 대한 귀중한 통찰력을 얻을 수 있습니다. 네트워크 진단, 보안 분석 및 트래픽 분석에 널리 사용되는 도구입니다.

주요 사용법 및 구문 tcpdump Command #

The tcpdump 명령은 기본 구문 구조를 따릅니다.

tcpdump [OPTIONS] [EXPRESSION]

  • 옵션 tcpdump의 동작을 수정합니다. -i 인터페이스를 지정하거나 -w 출력을 파일에 쓰다.
  • 표현 소스/대상 IP, 포트, 프로토콜 등의 기준에 따라 캡처된 패킷을 필터링합니다. 생략하면 모든 패킷을 캡처합니다.

tcpdump 명령 치트시트 테이블 #

Command 기술설명
tcpdump -i eth0 eth0 네트워크 인터페이스에서 패킷 캡처
tcpdump -i eth0 port 80 eth80 인터페이스에서 HTTP 트래픽(포트 0) 캡처
tcpdump -w capture.pcap 캡처된 패킷을 파일(capture.pcap)에 기록합니다.
tcpdump -r capture.pcap 이전에 캡처한 파일에서 패킷을 읽고 표시합니다.
tcpdump -n 호스트 이름이나 서비스 이름을 확인하지 않고 IP 주소와 포트 표시
tcpdump -c 100 100개의 패킷만 캡처한 후 중지합니다.
tcpdump -v 자세한 패킷 세부 정보를 보여주는 자세한 출력을 제공합니다.
tcpdump -X 16진법과 ASCII 모두로 패킷 내용을 표시합니다.

The tcpdump 명령 옵션 #

-i: 인터페이스 지정 #

특정 네트워크 인터페이스에서 패킷을 캡처하려면 다음을 사용하십시오. -i 옵션 뒤에 인터페이스 이름(예: eth0, wlan0)이 붙습니다.

tcpdump -i eth0

이 명령은 모든 패킷을 캡처합니다. eth0 인터페이스.

-w: 출력을 파일에 쓰기 #

나중에 분석하기 위해 캡처된 패킷을 파일에 저장하려면 다음을 사용하십시오. -w 옵션 :

tcpdump -w capture.pcap

이것은 캡처된 모든 패킷을 다음 이름의 파일에 기록합니다. capture.pcap.

-r: 파일에서 패킷 읽기 #

이전에 캡처한 파일에서 패킷을 읽으려면 다음을 사용하십시오. -r 옵션 :

tcpdump -r capture.pcap

이 명령은 저장된 패킷을 읽고 표시합니다. capture.pcap 파일.

-n: 숫자 출력 표시 #

The -n 옵션 방지 tcpdump IP 주소와 서비스 이름에 대한 DNS 확인을 수행하는 대신 원시 주소를 표시합니다.

tcpdump -n

이 기능은 호스트 이름으로 확인하지 않고 원시 IP 주소와 포트를 보고 싶을 때 유용합니다.

-c: 특정 수의 패킷 캡처 #

특정 수의 패킷만 캡처한 다음 중지하려면 다음을 사용하십시오. -c 옵션 :

tcpdump -c 100

이 기능은 100개의 패킷만 캡처하고, 그 이후부터는 자동으로 캡처를 중단합니다.

-v: 자세한 출력 #

The -v 이 옵션은 TTL, 창 크기, 옵션과 같은 추가 필드를 포함하여 더 자세한 패킷 정보를 제공합니다.

tcpdump -v

각 패킷에 대한 더 자세한 정보가 필요할 때 이 기능이 유용합니다.

-X: 16진수 및 ASCII 출력 표시 #

The -X 옵션은 각 패킷의 내용을 16진수와 ASCII 형식으로 표시합니다.

tcpdump -X

이는 각 패킷 내의 정확한 데이터를 조사하는 데 유용할 수 있습니다.

사용 예 tcpdump Command #

특정 인터페이스에서 패킷 캡처 #

모든 패킷을 캡처하려면 eth0 인터페이스 :

tcpdump -i eth0

이 명령은 통과하는 모든 네트워크 트래픽을 캡처하고 표시합니다. eth0.

HTTP 트래픽 캡처(포트 80) #

HTTP 패킷(일반적으로 포트 80)을 캡처하려면 eth0 인터페이스 :

tcpdump -i eth0 port 80

이 기능은 일반적으로 HTTP 트래픽에 사용되는 포트 80에서 들어오거나 나가는 패킷만 표시하도록 트래픽을 필터링합니다.

트래픽을 캡처하여 파일에 저장 #

캡처된 모든 트래픽을 저장하려면 .pcap 나중에 분석할 파일:

tcpdump -w capture.pcap

이렇게 하면 파일이 생성됩니다 capture.pcap 캡처된 패킷이 포함되어 있습니다.

파일에서 캡처된 패킷 읽기 #

이전에 캡처된 패킷을 읽고 분석하려면 capture.pcap 파일 :

tcpdump -r capture.pcap

이 명령은 파일을 열고 캡처된 패킷을 표시합니다.

자세한 패킷 정보에 대한 자세한 출력 #

캡처된 각 패킷에 대한 자세한 내용을 보려면 다음을 사용하세요. -v 옵션 :

tcpdump -v

이렇게 하면 TTL, 창 크기 등의 추가 정보가 표시됩니다.

특정 기간 동안 트래픽 캡처 #

특정 기간 또는 패킷 수에 대한 트래픽을 캡처하려면 다음을 사용하여 캡처를 제한할 수 있습니다. -c 옵션 :

tcpdump -i eth0 -c 50

이 명령은 50개의 패킷을 캡처합니다. eth0 인터페이스가 작동한 후 자동으로 중지됩니다.

16진수 및 ASCII 데이터 캡처 및 표시 #

16진수와 ASCII 형식으로 패킷 내용을 보려면:

tcpdump -X

이렇게 하면 각 패킷의 데이터에 대한 16진수 표현과 ASCII 등가물이 모두 표시됩니다.

사용 tcpdump 네트워크 문제 해결을 위해 #

The tcpdump 이 명령은 특히 네트워크 문제를 진단하는 데 유용합니다. 몇 가지 실제 사용 예는 다음과 같습니다.

패킷 손실 또는 지연 문제 식별 #

네트워크 패킷을 캡처하고 분석하면 패킷 손실이나 지연 시간 문제를 감지할 수 있습니다. 예를 들어, ICMP 패킷을 캡처하여 왕복 시간을 관찰할 수 있습니다.

tcpdump -i eth0 icmp

이 필터는 일반적으로 네트워크 연결 문제 해결에 사용되는 ICMP 패킷을 필터링합니다(예: ping).

두 호스트 간 트래픽 분석 #

두 특정 호스트 간의 트래픽을 캡처하려면 다음을 사용할 수 있습니다. host 필터:

tcpdump -i eth0 host 192.168.1.10

이것은 관련된 모든 트래픽을 캡처합니다. 192.168.1.10 를 시청하여 이에 대해 더 많은 정보를 얻을 수 있습니다. eth0 인터페이스.

DNS 요청 모니터링 #

DNS 쿼리를 캡처하려면 포트 53에서 UDP 트래픽을 필터링하세요.

tcpdump -i eth0 port 53

이 명령은 DNS 쿼리와 응답을 캡처합니다. eth0 인터페이스.

제품 개요 #

요약하자면, 리눅스 tcpdump command는 네트워크 분석 및 문제 해결에 매우 다재다능하고 강력한 도구입니다. 네트워크 패킷을 캡처하고 필터링하는 기능은 관리자와 보안 전문가에게 필수적입니다. 인터페이스의 모든 트래픽을 캡처하든, 특정 프로토콜이나 포트를 분석하든, 나중에 검사할 데이터를 저장하든, tcpdump 네트워크 트래픽을 처리하기 위한 견고하고 유연한 솔루션을 제공합니다.

사용 tcpdump 실시간으로 네트워크 동작을 모니터링하여 문제를 진단하고, 네트워크 구성을 최적화하고, 보안을 강화할 수 있습니다.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    BetterDocs 제공