Fórum Root.cz
Hlavní témata => Sítě => Téma založeno: ATomas 24. 06. 2015, 20:37:13
-
Zdravim,
pouzivam linux debian 7 serverovou verzi. A schanim nejaky loger. Presneji neco co mi dokaze do souboru logovat prichozi a odchozi packety. Dekuji za tipy :)
-
tcpdump
Viz https://danielmiessler.com/study/tcpdump/
-
mozna ke studiu lepsi
wireshark
-
mozna ke studiu lepsi
wireshark
Jenže ten je grafický. Na pozdější analýzu na desktopu jednoznačně, ale na zachytávání na serveru tcpdump nebo tshark.
-
mozna ke studiu lepsi
wireshark
Jenže ten je grafický. Na pozdější analýzu na desktopu jednoznačně, ale na zachytávání na serveru tcpdump nebo tshark.
Logovat pakety umí i iptables...
-
Zdravim,
pouzivam linux debian 7 serverovou verzi. A schanim nejaky loger. Presneji neco co mi dokaze do souboru logovat prichozi a odchozi packety. Dekuji za tipy :)
poprosim link na linux debian 7 desktopovu verziu. vdaka.
-
Zdravim,
pouzivam linux debian 7 serverovou verzi. A schanim nejaky loger. Presneji neco co mi dokaze do souboru logovat prichozi a odchozi packety. Dekuji za tipy :)
poprosim link na linux debian 7 desktopovu verziu. vdaka.
https://www.debian.org/releases/wheezy/ (https://www.debian.org/releases/wheezy/)
-
Na serveri tcpdump do suboru. Subor sa bude dat pozriet aj vo wiresharku.
-
iptables
-
Zdravim,
pouzivam linux debian 7 serverovou verzi. A schanim nejaky loger. Presneji neco co mi dokaze do souboru logovat prichozi a odchozi packety. Dekuji za tipy :)
A aky to ma zmysel logovat vsetky data?
Ak chces vidiet len "statistiku" (len hlavicky) dat, odporucam vyuzit technologiu netflow/ipfix.
-
je tcpdump pouzitelny k analyze paketov aj na klasickom desktop PC?
-
je tcpdump pouzitelny k analyze paketov aj na klasickom desktop PC?
oprava, myslel som k zachytavaniu paketov, nie logovaniu :D
-
je tcpdump pouzitelny k analyze paketov aj na klasickom desktop PC?
oprava, myslel som k zachytavaniu paketov, nie logovaniu :D
Ano, samozřejmě, i když na desktopu většinou používám tshark.
-
Jenom upozorním na jeden háček a to je parametr -s pro tcpdump. Tcpdump standardně zapisuje pouze prvních 65kB paketu, což mnohdy nestačí a člověk se pak při analýze set sakra diví, proč mu třeba v HTTP streamu chybí obsahy stránek :)
Takže
tcpdump -s0 ...to řeší
-
Čekal bych, že pakety budou na ethernetu velké 1500 B. (starý tcpdump zapisoval jenom 68 bajtů nebo tak něco, to bylo "super" - ale teď je ten default dostačující)
-
Čekal bych, že pakety budou na ethernetu velké 1500 B. (starý tcpdump zapisoval jenom 68 bajtů nebo tak něco, to bylo "super" - ale teď je ten default dostačující)
Na ethernetu jsou rámce, nikoliv pakety, na to pozor, pleteš dohromady jiné síťové vrstvy...