Захват пакетов записывает трафик, видимый в выбранной точке наблюдения. Он может раскрыть обмены протокола и временные характеристики, но способен также собрать учётные данные, персональную информацию и трафик посторонних пользователей. Получите разрешение, минимизируйте область, защищайте файлы и соблюдайте правила хранения.
Устранение неполадок · Урок 5
Анализ пакетов
Научитесь безопасно захватывать ограниченную отфильтрованную трассировку пакетов и анализировать её с помощью tcpdump.
Выбор точки наблюдения
Выполняйте захват на интерфейсе и в сетевом пространстве имён, через которые действительно проходит затронутый поток. Мосты, контейнеры, VPN, агрегированные каналы, VLAN и offload могут изменять видимое на одном интерфейсе. Перед захватом определите кандидатов с помощью ip route get и ip link.
Почему важен выбор интерфейса захвата?
Ограниченный захват потока
Захватите не более 100 пакетов без разрешения имён, ограничив их узлом и портом TCP:
$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
'host 192.0.2.25 and tcp port 443'
-i выбирает интерфейс, -n сохраняет числовые адреса и порты, -c ограничивает число пакетов, -w записывает данные pcap, а последнее выражение является фильтром захвата. Если трафик может отсутствовать, дополнительно задайте внешний предел времени.
Что делает -c 100?
Чтение захваченных пакетов
Проанализируйте сохранённый файл, не изменяя его:
$ tcpdump -n -tttt -r incident.pcap
Читайте временные метки, протокол, источник, назначение, флаги, данные последовательности или подтверждения и длину согласно протоколу. Временная метка захвата обозначает момент наблюдения на этом узле, а не обязательно точное время передачи где-то ещё. При сопоставлении захватов нескольких систем важна синхронизация часов.
Какой параметр читает пакеты из сохранённого файла pcap?
Интерпретация отсутствия и шифрования
Отсутствие захваченных пакетов может означать неверный интерфейс или пространство имён, потери при захвате, слишком узкий фильтр, влияние offload, другую маршрутизацию либо отсутствие трафика. Проверьте счётчики полученных и отброшенных пакетов tcpdump и воспроизведите известное событие.
TLS и другое шифрование обычно скрывает полезную нагрузку приложения, оставляя полезные метаданные: конечные точки, время, размеры, поведение TCP и части рукопожатий. Не пытайтесь выполнять несанкционированное расшифрование и не собирайте закрытые ключи без необходимости.
Что доказывает пустой отфильтрованный захват?
Защита и передача свидетельств
Храните pcap с ограничительными правами, записывайте команду, узел, интерфейс, часовой пояс, фильтр и временной интервал инцидента, а когда важна целостность — хешируйте свидетельства. Перед передачей минимизируйте или обезличьте данные инструментами и процедурами, сохраняющими нужные поля; полезная нагрузка пакетов и даже метаданные могут идентифицировать пользователей и системы.
Как следует обращаться с pcap инцидента?
Урок завершён
Вы завершили Анализ пакетов
Теперь вы можете создать полезный захват пакетов, не делая его неоправданно широким или небезопасным.
Выбирайте правильный интерфейс и сетевое пространство имён.
Ограничивайте захват фильтром, числом пакетов и временем.
Сохраняйте необработанные пакеты и анализируйте файл только для чтения.
Учитывайте ограничения при отсутствии пакетов и зашифрованной полезной нагрузке.
Защищайте конфиденциальность, целостность и происхождение захвата.
Сохраните прогресс
Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.
Создать бесплатный аккаунт