Страница 1 из 1

рег. выражение для tcpdump

Добавлено: 2008-09-10 12:45:36
Ivanoff
помогите правильно отфильтровать пакетики tcpdump'ом :) Вообщем хочу посмотреть весь процесс общения клиента 192.168.1.6(ip получает статически через dhcp) и dchp сервера. Юзаю tcpdump вот так:

Код: Выделить всё

tcpdump -i le0 -n -nn '( port 67 ) or ( port 68 )'
Получается отловить некоторые пакеты, но чего то мне кажется не все ловятся :( насколько корректно это рег. выражение? и еще вопрос :) а нельзя ли подсмотреть что находится внутри этих пакетиков, например когда клиенту приходит подтверждение типа все ок можешь юзать ip ему в месте с этой информацией передаются некоторые др. параметры например адрес тфтп сервера и путь?

p.s. man tcpdump читал но моего знания фиглиша к сожалению не хватает :( помогите плз.

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:14:16
schizoid
добавить -vvv не пробовал?

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:22:20
Ivanoff
schizoid писал(а):добавить -vvv не пробовал?
Пробовал, но все же не нахожу next-server или root-patch в пакетах...

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:29:27
manefesto
попробуй через гуёвую морду.

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:30:07
schizoid
а в логах ДШСП нету чтоли?

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:36:42
Ivanoff
manefesto писал(а):попробуй через гуёвую морду.
на серве нет Хов
schizoid писал(а):а в логах ДШСП нету чтоли?
Мне надо изучить протокол, для этого сырые пакеты бы увидеть... не уверен что они есть в логах ;)

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:46:56
zingel
чего конкретно хочешь увидеть в выводе? уровень OSI какой?

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:53:03
Ivanoff
zingel писал(а):чего конкретно хочешь увидеть в выводе? уровень OSI какой?
Ну вот если читать RFC там формат DCHP сообщения:

Код: Выделить всё

op         1 байт                     (тип сообщения)
htype    1 байт                      (тип адреса оборудования)
...
options переменный             (Поле дополнительных параметров)
это и надо увидеть, уровень OSI ;) приложения наверное, dchp серв приложение ведь :)

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 14:54:09
zingel
-nn -tt

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 15:00:29
Ivanoff
zingel писал(а):-nn -tt

Код: Выделить всё

[root@localhost /usr/home/kot]# tcpdump -i le0  -tt -n -nn  ' ( dst port 67 ) or ( dst port 68 )'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on le0, link-type EN10MB (Ethernet), capture size 96 bytes
1221047858.912821 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 00:0c:29:00:6e:2c, length 548
1221047858.915540 IP 192.168.1.10.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 452
1221047859.957017 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 00:0c:29:00:6e:2c, length 548
1221047859.958933 IP 192.168.1.10.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 452
-tt Выводит не форматированный временной штамп в каждой строке дампа
Время мну не интересно...

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 15:01:07
zingel
-xx -vvv

Re: рег. выражение для tcpdump

Добавлено: 2008-09-10 15:03:16
Ivanoff
zingel писал(а):-xx -vvv
Спасибо то что надо! :)