跳到主要内容
TCPdump logoTCPdump在线抓包 立即在线抓包
首页TCPdump网络抓包工具在线分析
📡 Command-line Network Traffic Analyzer

TCPdump网络抓包工具在线分析 命令行流量分析与协议过滤

在网络接口上转储流量,打印包头并按表达式过滤。用于追踪网络问题、检测攻击并监控网络活动,轻量高效的专业抓包分析方案。

📦 安装体积约 1.31 MB 🧩 依赖 libpcap / OpenSSL ✅ 支持 IPv4 / IPv6

核心功能一览

围绕网络接口抓包、包头打印与表达式过滤构建完整分析链路,帮助工程师快速定位异常流量。

🧲

接口流量转储

在指定网卡上实时捕获进出数据包,支持即时模式与计数限制,适合现场诊断。

🔎

表达式精确过滤

使用 BPF 表达式按主机、端口、协议方向筛选流量,显著降低噪声并聚焦问题。

🧾

包头信息输出

以清晰格式打印各层协议头字段,便于核对 TTL、序列号、标志位等关键信息。

💾

pcap 读写回放

通过 -w/-r 将流量落盘或离线分析,方便与其他工具协同完成深度取证。

🛡️

攻击与异常监测

观察异常连接、扫描行为与可疑载荷特征,辅助安全运营与应急响应。

⏱️

时间戳精度控制

支持微秒/纳秒级时间戳,满足高精度时序分析与性能问题排查需求。

多协议数据包支持

TCPdump 可检查并解析丰富的数据包类型,覆盖常见互联网与路由协议。

  • 基础网络:IPv4 / IPv6 / ICMPv4 / ICMPv6
  • 传输层:TCP / UDP
  • 管理与路由:SNMP / BGP / RIP / OSPF / PIM
  • 组播与共享:IGMP / SMB / NFS / AFS

无论是排查 HTTP 超时、DNS 解析失败,还是分析 OSPF/BGP 邻接异常,都可以用统一的命令行工作流完成抓取与过滤,减少在多工具间切换的成本。

典型使用场景

从运维排障到安全检测,TCPdump 在各类网络分析任务中稳定可靠。

🔧 故障排查

定位丢包、重传、握手失败与路由回环,快速验证链路与服务可用性。

🚨 攻击检测

发现端口扫描、异常握手与可疑外连,为安全事件提供第一手证据。

📊 活动监控

持续观察关键主机与端口的流量趋势,辅助容量规划与变更验证。

安装说明与依赖

安装体积约 1.31 MB,典型依赖包含 libc、libpcap 与 OpenSSL 相关组件。

项目说明
安装命令(示例)sudo apt install tcpdump
核心依赖libc6、libpcap、libssl / OpenSSL
权限要求捕获网卡流量通常需要管理员权限
输出格式终端打印 / pcap 文件

常用命令示例

以下示例展示接口选择、过滤表达式与落盘回放的基础用法。

# 查看帮助
tcpdump -h

# 捕获指定接口流量并禁用名称解析
tcpdump -i eth0 -nn

# 仅抓取目标端口 443 的 TCP 流量并保存
tcpdump -i eth0 -nn -w https.pcap 'tcp and port 443'

# 离线读取 pcap
tcpdump -nn -r https.pcap

四步快速上手

从获取安装到完成一次有效抓包,只需几分钟。

1

获取安装

通过本站在线入口获取或按发行版包管理器安装。

2

确认权限

确保当前用户具备抓取网卡流量所需权限。

3

选择接口

使用 -i 指定网卡,必要时加 -nn 提升可读性。

4

添加过滤

写入 BPF 表达式并按需 -w 保存,开始分析。

常见问题 FAQ

以下问答覆盖安装、协议、过滤、权限与典型场景,帮助你更快上手。

1. TCPdump 是什么工具?

TCPdump 是命令行网络流量分析器(Command-line network traffic analyzer)。它能在网络接口上转储流量,检查 IPv4、ICMPv4、IPv6、ICMPv6、UDP、TCP、SNMP、BGP、RIP、PIM、IGMP、SMB、OSPF、NFS 等多种包类型,并支持按表达式过滤与打印包头,广泛用于排障、检测攻击与监控网络活动。

2. 如何正确安装 TCPdump?

在 Kali/Debian/Ubuntu 等环境可执行 sudo apt install tcpdump。安装体积约 1.31 MB,依赖 libpcap 与 OpenSSL 等组件。你也可以通过本页“在线抓包”按钮获取对应发行渠道提供的安装包,安装后运行 tcpdump -h 验证版本与选项。

3. TCPdump 支持哪些常见协议?

除基础的 IPv4/IPv6 与 TCP/UDP/ICMP 外,还覆盖 SNMP、AFS、BGP、RIP、PIM、DVMRP、IGMP、SMB、OSPF、NFS 等。对路由协议与文件共享流量的可读输出,使其在运维与安全场景中都很实用。

4. 怎样用表达式减少无关流量?

在命令末尾追加 BPF 过滤表达式。例如:host 10.0.0.8port 53tcp and dst port 443net 192.168.0.0/16。合理组合 host/port/proto/方向条件,可显著降低噪声并提高分析效率。

5. 如何把抓包结果保存并回放?

使用 -w file.pcap 将原始包写入文件;之后用 -r file.pcap 离线读取。配合 -c 限制包数量、-s 控制 snaplen,可在存储占用与信息完整度之间取得平衡。

6. 抓包是否一定需要 root?

绝大多数系统上捕获网卡流量需要管理员权限。可在有权限环境下启动,或结合能力(capabilities)与 -Z user 降低持续提权风险。生产环境建议遵循最小权限原则并做好审计。

7. TCPdump 适合哪些实际工作场景?

常见场景包括:服务连通性验证、TLS 握手失败定位、DNS 解析异常排查、异常外连与扫描行为发现、变更后回归验证,以及安全事件中的初步流量取证。它与后续深度分析工具可无缝衔接。

8. 与图形化抓包工具相比有什么优势?

TCPdump 体量小、启动快、可通过 SSH 在无图形环境中使用,脚本化与自动化友好。对服务器、容器节点与紧急排障尤其合适;需要可视化深挖时可先用 TCPdump 落盘,再导入其他分析器。

9. 时间戳与输出细节如何控制?

可通过时间戳精度相关选项获得微秒或纳秒级时间信息;结合 -v/-vv 增加详细度,-X/-xx 查看载荷十六进制与 ASCII,便于核对应用层内容与字段对齐问题。

立即开始在线抓包,开始专业流量分析

轻量安装、多协议支持、表达式过滤,命令行场景下的高效网络数据包分析选择。

⬇️ 在线抓包 TCPdump