| کانال امنیت و شبکه |: post #130 — TG.ME

📡 تحلیل ترافیک شبکه با tcpdump؛ از صفر تا یک ابزار حرفه‌ای

توی دنیای Network & Security یکی از مهم‌ترین مهارت‌ها اینه که بتونی ترافیک واقعی شبکه رو ببینی و بفهمی چی داره رد و بدل می‌شه. اینجاست که ابزار خط فرمانیِ tcpdump می‌درخشه

این پست بر اساس مستندات رسمی tcpdump و man page لینوکسه و کاملاً قابل تست روی هر سیستم Linux/Unix هست:
tcpdump.org/manpages/tcpdump.1


🔍 tcpdump دقیقاً به چه درد می‌خوره؟

مثل یک «دوربین مداربسته» برای شبکه‌ست. باهاش می‌شه:

• ترافیک مشکوک روی یک پورت خاص رو دید (مثلاً حمله brute force روی SSH)
• ببینی کدوم سرویس واقعاً روی شبکه صحبت می‌کنه، نه فقط چی روی سیستم نصبه
• موقع عیب‌یابی (troubleshooting) بفهمی مشکل از شبکه‌ست یا از برنامه


⚙️ نصب سریع tcpdump

روی اکثر توزیع‌های لینوکسی به‌صورت پیش‌فرض هست، ولی اگر نبود:
sudo apt install tcpdump     # روی Debian/Ubuntu
sudo yum install tcpdump # روی CentOS/RHEL قدیمی
sudo dnf install tcpdump # روی Fedora/RHEL جدید



👁‍🗨 اولین تست: دیدن همه‌چیز روی یک اینترفیس

فرض کن اینترفیس شبکه‌ات eth0 است:
sudo tcpdump -i eth0


• این دستور همه‌ی بسته‌ها رو روی eth0 نشون می‌ده
• خروجی خیلی شلوغ می‌شه، پس برای کار جدی حتماً فیلتر بذار


🎯 فیلتر کردن ترافیک SSH برای تشخیص brute force

حالا یک سناریوی امنیتی واقعی 👇

فرض کن روی سرورت login های مشکوک روی SSH می‌بینی. می‌خوای ببینی از چه IPهایی ترافیک زیادی روی پورت 22 میاد.

sudo tcpdump -i eth0 tcp port 22 and 'tcp[tcpflags] & (tcp-syn) != 0'


این یعنی:
• فقط ترافیک TCP روی پورت 22 (SSH)
• فقط بسته‌هایی که فلگ SYN دارن (شروع اتصال جدید)

اگر از یک IP خاص مدام SYN ببینی، احتمال brute force یا اسکن بالا می‌ره.


🧪 نمونه‌ی کاربردی با ذخیره در فایل pcap

برای تحلیل حرفه‌ای‌تر با Wireshark، خروجی رو توی فایل ذخیره کن:
sudo tcpdump -i eth0 port 22 -w ssh_traffic.pcap


بعداً می‌تونی این فایل رو روی سیستم دسکتاپ با Wireshark باز کنی و عمیق‌تر آنالیز کنی.


🧵 چند نکته‌ی ریز ولی مهم

• روی سرورهای شلوغ حتماً از گزینه -c برای محدود کردن تعداد پکت استفاده کن، مثلاً:
sudo tcpdump -i eth0 port 22 -c 200


• اگر فقط هدرها رو می‌خوای و نه payload کامل، از -s 96 یا مشابه استفاده کن تا فشار روی سیستم کم بشه
• یادت باشه tcpdump نیاز به دسترسی root داره؛ روی سیستم‌های حساس مراقب باش کی و چطور اجراش می‌کنی


🛡️ چرا برای امنیت‌کارها واجبه؟

• کمک می‌کنه الگوی حمله رو ببینی، نه فقط لاگ‌ها رو
• توی Incident Response می‌تونی سریع بفهمی کجا داره چه نوع ترافیکی رد و بدل می‌شه
• برای تست تنظیمات فایروال (مثل iptables یا nftables) می‌فهمی واقعاً چه چیزی اجازه عبور داره


یک تمرین ساده

روی یک VM آزمایشی یا سرور تست، tcpdump رو اجرا کن، بعد از سیستم دیگه‌ای با ssh وصل شو و ببین چطور ترافیک SSH جلوی چشم‌ات رد می‌شه. همین تمرین ساده دید خیلی خوبی بهت می‌ده.

امروز چند دقیقه وقت بذار و tcpdump رو روی یک محیط امن امتحان کن؛ این مهارت، پای ثابت کار هر آدم امنیتی حرفه‌ایه 🚀

🔖 #Security #امنیت #tcpdump #Linux #Packet_Capture #Network_Security #SSH #Traffic_Analysis

👤 Developix

💎 Channel: @DevelopixNetwork
👍5❤1
April 23, 2026 1.4K 18