Voir doc RedHat :
Voir aussi :
tcpdump -s0 -C 100 -i eth0 -n -w NOUVEAU_FICHIER.cap
Les options suivantes sont souvent utilisées :
tcpdump -l | tee datLes fichiers .cap de capture réseau peuvent être ouvert à l'aide de wireshark par exemple.
Audit flux réseaux .Voir audit
tcpdump -p -qtn -i eth0 tcp and not host 192.168.1.11 tcpdump -p -qtn -i eth0 tcp and dst net 192.168.3.0/24
Le reste de la commande utilise la syntaxe BPF
Autres exemples
tcpdump -i eth0 src 192.168.2.100 and dst 192.168.2.11 and icmp # Dans les 2 sens tcpdump -i eth0 host 192.168.2.100 and host 192.168.2.11 and icmp
Trafique entrant (input) seulement
tcpdump -Qin
Trafique sortant (output) seulement
tcpdump -Qout
Web
tcpdump -s 0 -v -n -l host 192.168.142.19 or host 192.168.238.21 or host 192.168.222.19 |egrep -i "POST /|GET /|Host:" |nl
tcpdump -nn -A -s1500 -l | grep "User-Agent:"
tcpdump -x -X -s128 host 192.168.230.17 and host 192.168.70.235 and port 4440 -w /var/log/tcpdump.pcap tcpdump -s0 -ni 0.0:nnnp host 192.168.230.17 -vv -w /var/log/tcpdump2.pcap