Страница 1 из 1
рег. выражение для tcpdump
Добавлено: 2008-09-10 12:45:36
Ivanoff
помогите правильно отфильтровать пакетики tcpdump'ом

Вообщем хочу посмотреть весь процесс общения клиента 192.168.1.6(ip получает статически через dhcp) и dchp сервера. Юзаю tcpdump вот так:
Код: Выделить всё
tcpdump -i le0 -n -nn '( port 67 ) or ( port 68 )'
Получается отловить некоторые пакеты, но чего то мне кажется не все ловятся

насколько корректно это рег. выражение? и еще вопрос

а нельзя ли подсмотреть что находится внутри этих пакетиков, например когда клиенту приходит подтверждение типа все ок можешь юзать ip ему в месте с этой информацией передаются некоторые др. параметры например адрес тфтп сервера и путь?
p.s. man tcpdump читал но моего знания фиглиша к сожалению не хватает

помогите плз.
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:14:16
schizoid
добавить -vvv не пробовал?
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:22:20
Ivanoff
schizoid писал(а):добавить -vvv не пробовал?
Пробовал, но все же не нахожу next-server или root-patch в пакетах...
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:29:27
manefesto
попробуй через гуёвую морду.
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:30:07
schizoid
а в логах ДШСП нету чтоли?
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:36:42
Ivanoff
manefesto писал(а):попробуй через гуёвую морду.
на серве нет Хов
schizoid писал(а):а в логах ДШСП нету чтоли?
Мне надо изучить протокол, для этого сырые пакеты бы увидеть... не уверен что они есть в логах

Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:46:56
zingel
чего конкретно хочешь увидеть в выводе? уровень OSI какой?
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:53:03
Ivanoff
zingel писал(а):чего конкретно хочешь увидеть в выводе? уровень OSI какой?
Ну вот если читать RFC там формат DCHP сообщения:
Код: Выделить всё
op 1 байт (тип сообщения)
htype 1 байт (тип адреса оборудования)
...
options переменный (Поле дополнительных параметров)
это и надо увидеть, уровень OSI

приложения наверное, dchp серв приложение ведь

Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 14:54:09
zingel
-nn -tt
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 15:00:29
Ivanoff
zingel писал(а):-nn -tt
Код: Выделить всё
[root@localhost /usr/home/kot]# tcpdump -i le0 -tt -n -nn ' ( dst port 67 ) or ( dst port 68 )'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on le0, link-type EN10MB (Ethernet), capture size 96 bytes
1221047858.912821 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 00:0c:29:00:6e:2c, length 548
1221047858.915540 IP 192.168.1.10.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 452
1221047859.957017 IP 0.0.0.0.68 > 255.255.255.255.67: BOOTP/DHCP, Request from 00:0c:29:00:6e:2c, length 548
1221047859.958933 IP 192.168.1.10.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 452
-tt Выводит не форматированный временной штамп в каждой строке дампа
Время мну не интересно...
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 15:01:07
zingel
-xx -vvv
Re: рег. выражение для tcpdump
Добавлено: 2008-09-10 15:03:16
Ivanoff
zingel писал(а):-xx -vvv
Спасибо то что надо!
