1、关于类型的关键字,主要包括host,net,port, 例如 host210.27.48.2,指明 210.27.48.2是一台主机,net 202.0.0.0 指明202.0.0.0是一个网络地址,port 23 指明端口号是23。如果没有指定类型,缺省的类型是host。
2、确定传输方向的关键字,主要包括src, dst ,dst or src, dst and src ,这些关键字指明了传输的方向。例如 src210.27.48.2 ,指明ip包中源地址是210.27.48.2, dst net 202.0.0.0 指明目的网络地址是202.0.0.0 。如果没有指明方向关键字,则缺省是src or dst关键字。
3、协议的关键字,主要包括ip,arp,tcp,udp等类型。
4、三种逻辑运算,与运算是'and','&&'; 或运算是'or' ,'||'; 非运算是 'not ' '! '。
其他重要的关键字如下: broadcast,less(小于),greater(大于)
举例说明:
1、截获eth0网卡10次收发所有数据包并将抓包结果保存到test文件,再读取test抓包结果文件
tcpdump –i eth0 –c 10 –w test
tcpdump –r test
2、截获来访问80端口的所有数据包(指定端口范围portrange 1-1024)
tcpdump port 80
3��截获所有来自主机114.254.151.51的进出所有数据包
tcpdump host 114.254.151.51
4、截获ip包中源地址是114.254.151.51的(目的是dst)
tcpdump src 114.254.151.51
5、截获主机114.254.151.51和主机114.254.151.52的通信
tcpdum host 114.254.151.51 and 114.254.151.52
6、截获tcp协议并且源地址114.254.151.51来访问80的端口
tcpdump tcp and src 114.254.151.51 and port 80
7、截获主机114.254.151.51除了和114.254.151.52之外的所有ip包
tcpdump ip host 114.254.151.51 and ! 114.254.151.52
8、截获长度大于1000数据包,对于DDOS攻击时,可以使用
tcpdump -i eth0 greater 1000