Мини Вики. Чтоб ничего не забыть!

TCPDump


Сохранение заголовков в файл

Вывод tcpdump может довольно быстро перемещаться по экрану. В таких случаях можно сохранить заголовки пакетов в файле с опцией -w. Вывод сохраняется в файлы с расширением .pcap.

Следующая команда сохраняет 10 строк вывода интерфейса eth1 в icmp.pcap.

# tcpdump -i eth1 -c 10 -w icmp.pcap

Далее этот файл можно просматривать и анализировать в программе WireShark

Выбрать отдельно vlan и IP

tcpdump -nn -i <interface> '( vlan and ( ether[14:2] & 0xfff == <vlan_id> ) ) and ( ip host <IP> )'