温馨提示×

CentOS Sniffer如何监控

小樊
38
2026-08-19 05:29:01
栏目: 智能运维

在 CentOS 上做“Sniffer 监控”通常指抓取并分析网络流量。下面按常见场景 + 推荐工具 + 示例给你一个完整说明。


一、常用 Sniffer / 抓包工具(CentOS)

工具 用途 推荐程度
tcpdump 命令行抓包 ⭐⭐⭐⭐⭐
Wireshark 图形化分析 ⭐⭐⭐⭐
tshark Wireshark 命令行版 ⭐⭐⭐⭐
ss / netstat 连接监控 ⭐⭐⭐
nethogs 按进程看流量 ⭐⭐⭐
iftop 实时带宽 ⭐⭐⭐

二、使用 tcpdump 监控(最常用)

1️⃣ 安装

yum install -y tcpdump

2️⃣ 查看网卡

ip addr
# 或
ifconfig

3️⃣ 抓所有流量

tcpdump -i eth0

4️⃣ 抓指定端口(如 80)

tcpdump -i eth0 port 80

5️⃣ 抓某个 IP

tcpdump -i eth0 host 192.168.1.10

6️⃣ 保存到文件(供 Wireshark 分析)

tcpdump -i eth0 -w capture.pcap

7️⃣ 读取抓包文件

tcpdump -r capture.pcap

三、使用 Wireshark / tshark

安装 tshark(服务器推荐)

yum install -y wireshark-cli

抓包:

tshark -i eth0

按 HTTP 过滤:

tshark -i eth0 -Y "http"

四、实时监控流量(非抓包)

iftop(实时带宽)

yum install -y iftop
iftop -i eth0

nethogs(按进程)

yum install -y nethogs
nethogs eth0

五、监控特定协议示例

HTTP

tcpdump -i eth0 port 80 -A

DNS

tcpdump -i eth0 port 53

TCP 三次握手

tcpdump -i eth0 tcp

六、权限问题(非常重要)

抓包需要 root 权限

sudo tcpdump -i eth0

或者:

sudo su -

七、生产环境注意事项 ⚠️

  1. 不要长期抓包
    • 会占用磁盘和 CPU
  2. 抓包文件要限制大小
tcpdump -i eth0 -w cap.pcap -C 100 -W 5

(每个文件 100MB,最多 5 个)

  1. 避免抓回环流量
tcpdump -i eth0 not port 22

八、典型排查场景

✅ 查看是否被攻击
✅ 看某个服务是否收到请求
✅ 排查网络延迟、丢包
✅ 分析异常流量来源


如果你能告诉我:

  • CentOS 版本(7 / 8 / Stream)
  • 物理机 / 云服务器 / 虚拟机
  • 想监控什么(HTTP、数据库、攻击、进程)

我可以给你更精确的命令和方案

0