温馨提示×

debian sniffer怎么分析流量

小樊
43
2026-10-01 07:58:11
栏目: 智能运维

在 Debian 上“sniffer”通常指抓包/流量分析工具(如 tcpdump、Wireshark、tshark 等)。下面按常用程度和使用场景给你一个实用指南。


一、最常用:tcpdump(命令行抓包)

1. 安装

sudo apt update
sudo apt install tcpdump

2. 基本抓包

sudo tcpdump -i eth0
  • eth0:网卡名(用 ip a 查看)
  • 不加 -i 默认抓第一个非 lo 网卡

3. 保存到文件(供后期分析)

sudo tcpdump -i eth0 -w traffic.pcap

4. 常用过滤示例

# 只看某 IP
tcpdump host 192.168.1.10

# 某端口
tcpdump port 80

# TCP 仅
tcpdump tcp

# 抓 100 个包后停止
tcpdump -c 100

二、图形化分析:Wireshark(最强)

1. 安装

sudo apt install wireshark

安装时会问:

“Should non-superusers be able to capture packets?” 选 Yes(方便普通用户抓包)

2. 使用

wireshark
  • 选网卡 → Start
  • 支持:
    • 协议解析(HTTP / DNS / TLS)
    • 流量统计
    • 跟随 TCP 流(右键 → Follow → TCP Stream)

3. 命令行版(服务器推荐)

sudo apt install tshark
tshark -i eth0

三、实时流量观察(不看包内容)

1. iftop(看谁在占用带宽)

sudo apt install iftop
sudo iftop -i eth0

2. nload

sudo apt install nload
nload

四、分析已有 pcap 文件

tcpdump 读文件

tcpdump -r traffic.pcap

tshark 分析

tshark -r traffic.pcap

Wireshark 打开

直接 File → Open


五、常见分析思路

  1. 异常流量

    • 某 IP 大量连接
    • 某端口异常活跃
  2. 应用层问题

    • HTTP 状态码
    • DNS 解析失败
    • TLS 握手失败
  3. 安全排查

    • 扫描行为(大量 SYN)
    • 可疑外联

六、权限说明(很重要)

Debian 抓包需要 root 或 cap_net_raw:

sudo tcpdump ...

或把用户加入 wireshark 组:

sudo usermod -aG wireshark $USER

如果你愿意,可以告诉我:

  • 是 服务器排查 还是 学习协议
  • 想分析 哪种流量(HTTP / DNS / 数据库 / 内网)

我可以直接给你针对性命令和过滤表达式。

0 踩