温馨提示×

debian sniffer怎么过滤数据

小樊
38
2026-10-01 08:00:11
栏目: 智能运维

在 Debian 下提到“sniffer”,通常是指抓包/网络嗅探工具,最常见的是 tcpdump、Wireshark(tshark)、sniffglue 等。下面以 tcpdump(最常用) 为主,讲怎么“过滤数据”。


一、tcpdump 基本过滤(最常用)

1. 按网卡

sudo tcpdump -i eth0

监听 eth0,不指定则默认第一个非 lo 网卡。

2. 按主机(IP)

sudo tcpdump host 192.168.1.10

源或目的:

sudo tcpdump src host 192.168.1.10
sudo tcpdump dst host 192.168.1.10

3. 按端口

sudo tcpdump port 80
sudo tcpdump src port 443
sudo tcpdump dst port 22

4. 按协议

sudo tcpdump tcp
sudo tcpdump udp
sudo tcpdump icmp

5. 组合条件(and / or / not)

sudo tcpdump tcp and port 80 and host 192.168.1.10
sudo tcpdump tcp and not port 22

二、高级过滤(BPF 表达式)

1. 网段

sudo tcpdump net 192.168.1.0/24

2. MAC 地址

sudo tcpdump ether host 00:11:22:33:44:55

3. 抓包数量 / 保存到文件

sudo tcpdump -c 100 -w test.pcap

读取文件:

tcpdump -r test.pcap

三、Wireshark / tshark(图形 & 命令行)

tshark 示例

sudo tshark -i eth0 -Y "ip.addr == 192.168.1.10 && tcp.port == 80"

保存:

sudo tshark -i eth0 -w out.pcap

四、只想“看某些内容”(应用层)

tcpdump 看内容:

sudo tcpdump -A -s0 port 80

只看 HTTP:

sudo tcpdump -A -s0 tcp port 80 | grep GET

五、注意(很重要)

  • 需要 root 权限
  • 云服务器/容器可能不支持抓包
  • 生产环境抓包注意隐私和合规

如果你说的“sniffer”是某个具体程序(比如 sniffglue、ettercap、python scapy),可以告诉我,我给你对应写法。

0 踩