توی دنیای Network & Security یکی از مهمترین مهارتها اینه که بتونی ترافیک واقعی شبکه رو ببینی و بفهمی چی داره رد و بدل میشه. اینجاست که ابزار خط فرمانیِ tcpdump میدرخشه✨
این پست بر اساس مستندات رسمی tcpdump و man page لینوکسه و کاملاً قابل تست روی هر سیستم Linux/Unix هست:
tcpdump.org/manpages/tcpdump.1
🔍 tcpdump دقیقاً به چه درد میخوره؟
مثل یک «دوربین مداربسته» برای شبکهست. باهاش میشه:
• ترافیک مشکوک روی یک پورت خاص رو دید (مثلاً حمله brute force روی SSH)
• ببینی کدوم سرویس واقعاً روی شبکه صحبت میکنه، نه فقط چی روی سیستم نصبه
• موقع عیبیابی (troubleshooting) بفهمی مشکل از شبکهست یا از برنامه
⚙️ نصب سریع tcpdump
روی اکثر توزیعهای لینوکسی بهصورت پیشفرض هست، ولی اگر نبود:
sudo apt install tcpdump # روی Debian/Ubuntu
sudo yum install tcpdump # روی CentOS/RHEL قدیمی
sudo dnf install tcpdump # روی Fedora/RHEL جدید
👁🗨 اولین تست: دیدن همهچیز روی یک اینترفیس
فرض کن اینترفیس شبکهات
eth0 است:sudo tcpdump -i eth0
• این دستور همهی بستهها رو روی eth0 نشون میده
• خروجی خیلی شلوغ میشه، پس برای کار جدی حتماً فیلتر بذار
🎯 فیلتر کردن ترافیک SSH برای تشخیص brute force
حالا یک سناریوی امنیتی واقعی 👇
فرض کن روی سرورت login های مشکوک روی SSH میبینی. میخوای ببینی از چه IPهایی ترافیک زیادی روی پورت 22 میاد.
sudo tcpdump -i eth0 tcp port 22 and 'tcp[tcpflags] & (tcp-syn) != 0'
این یعنی:
• فقط ترافیک TCP روی پورت 22 (SSH)
• فقط بستههایی که فلگ SYN دارن (شروع اتصال جدید)
اگر از یک IP خاص مدام SYN ببینی، احتمال brute force یا اسکن بالا میره.
🧪 نمونهی کاربردی با ذخیره در فایل pcap
برای تحلیل حرفهایتر با Wireshark، خروجی رو توی فایل ذخیره کن:
sudo tcpdump -i eth0 port 22 -w ssh_traffic.pcap
بعداً میتونی این فایل رو روی سیستم دسکتاپ با Wireshark باز کنی و عمیقتر آنالیز کنی.
🧵 چند نکتهی ریز ولی مهم
• روی سرورهای شلوغ حتماً از گزینه
-c برای محدود کردن تعداد پکت استفاده کن، مثلاً:sudo tcpdump -i eth0 port 22 -c 200
• اگر فقط هدرها رو میخوای و نه payload کامل، از
-s 96 یا مشابه استفاده کن تا فشار روی سیستم کم بشه• یادت باشه tcpdump نیاز به دسترسی root داره؛ روی سیستمهای حساس مراقب باش کی و چطور اجراش میکنی
🛡️ چرا برای امنیتکارها واجبه؟
• کمک میکنه الگوی حمله رو ببینی، نه فقط لاگها رو
• توی Incident Response میتونی سریع بفهمی کجا داره چه نوع ترافیکی رد و بدل میشه
• برای تست تنظیمات فایروال (مثل iptables یا nftables) میفهمی واقعاً چه چیزی اجازه عبور داره
✅ یک تمرین ساده
روی یک VM آزمایشی یا سرور تست، tcpdump رو اجرا کن، بعد از سیستم دیگهای با
ssh وصل شو و ببین چطور ترافیک SSH جلوی چشمات رد میشه. همین تمرین ساده دید خیلی خوبی بهت میده.امروز چند دقیقه وقت بذار و tcpdump رو روی یک محیط امن امتحان کن؛ این مهارت، پای ثابت کار هر آدم امنیتی حرفهایه 🚀
🔖 #Security #امنیت #tcpdump #Linux #Packet_Capture #Network_Security #SSH #Traffic_Analysis
👤 Developix
💎 Channel: @DevelopixNetwork

