Анализ трафика
Для анализа трафика на компьютерах или NGFW используйте утилиту tcpdump
. На Ideco NGFW утилита используется в разделе Управление сервером -> Терминал.
Утилита tcpdump
предустановлена в продукт Ideco NGFW.
Описание использования утилиты и ключи tcpdump
Для работы tcpdump
требует прав суперпользователя.
При запуске tcpdump
без каких-либо ключей/параметров произойдет перехват всех пакетов через интерфейс по умолчанию.
Для просмотра всех ключей утилиты введите tcpdump -h
.
Для более гибкого использования утилиты используйте комбинацию ключей.
Например:
Для вывода и разбора только 5 захваченных пакетов с интерфейса eth1
введите:
Использование tcpdump с применением ключей
Использование tcpdump c применением фильтров
Список часто используемых фильтров tcpdump
:
port
- фильтрация пакетов по номеру порта;host
- фильтрация исходящих и входящих пакетов по IP-адресу;src
- фильтрация пакетов по IP-адресу источника;dst
- фильтрация пакетов по IP-адресу назначения.
Для фильтрации по определенному протоколу укажите его в качестве фильтра:
tcp
- фильтрация пакетов с протоколомTCP
;udp
- фильтрация пакетов с протоколомUDP
;icmp
- фильтрация пакетов с протоколомICMP
;arp
- фильтрация пакетов с протоколомARP
.
Для комбинирования фильтров используйте логические операторы:
and
- пакет выведется при совпадении условий у всех указанных фильтров;or
- пакет выведется при совпадении условий у одного указанного фильтра;not
- инвертирует условие фильтра.
Для анализа захваченных пакетов в формате .pcap
используйте Wireshark.
Примеры использования с Ideco NGFW
Last updated