Анализ пакетов
100%

Устранение неполадок · Урок 5

Анализ пакетов

Научитесь безопасно захватывать ограниченную отфильтрованную трассировку пакетов и анализировать её с помощью tcpdump.

Захват пакетов записывает трафик, видимый в выбранной точке наблюдения. Он может раскрыть обмены протокола и временные характеристики, но способен также собрать учётные данные, персональную информацию и трафик посторонних пользователей. Получите разрешение, минимизируйте область, защищайте файлы и соблюдайте правила хранения.

Выбор точки наблюдения

Выполняйте захват на интерфейсе и в сетевом пространстве имён, через которые действительно проходит затронутый поток. Мосты, контейнеры, VPN, агрегированные каналы, VLAN и offload могут изменять видимое на одном интерфейсе. Перед захватом определите кандидатов с помощью ip route get и ip link.

Почему важен выбор интерфейса захвата?

Ограниченный захват потока

Захватите не более 100 пакетов без разрешения имён, ограничив их узлом и портом TCP:

$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
    'host 192.0.2.25 and tcp port 443'

-i выбирает интерфейс, -n сохраняет числовые адреса и порты, -c ограничивает число пакетов, -w записывает данные pcap, а последнее выражение является фильтром захвата. Если трафик может отсутствовать, дополнительно задайте внешний предел времени.

Что делает -c 100?

Чтение захваченных пакетов

Проанализируйте сохранённый файл, не изменяя его:

$ tcpdump -n -tttt -r incident.pcap

Читайте временные метки, протокол, источник, назначение, флаги, данные последовательности или подтверждения и длину согласно протоколу. Временная метка захвата обозначает момент наблюдения на этом узле, а не обязательно точное время передачи где-то ещё. При сопоставлении захватов нескольких систем важна синхронизация часов.

Какой параметр читает пакеты из сохранённого файла pcap?

Интерпретация отсутствия и шифрования

Отсутствие захваченных пакетов может означать неверный интерфейс или пространство имён, потери при захвате, слишком узкий фильтр, влияние offload, другую маршрутизацию либо отсутствие трафика. Проверьте счётчики полученных и отброшенных пакетов tcpdump и воспроизведите известное событие.

TLS и другое шифрование обычно скрывает полезную нагрузку приложения, оставляя полезные метаданные: конечные точки, время, размеры, поведение TCP и части рукопожатий. Не пытайтесь выполнять несанкционированное расшифрование и не собирайте закрытые ключи без необходимости.

Что доказывает пустой отфильтрованный захват?

Защита и передача свидетельств

Храните pcap с ограничительными правами, записывайте команду, узел, интерфейс, часовой пояс, фильтр и временной интервал инцидента, а когда важна целостность — хешируйте свидетельства. Перед передачей минимизируйте или обезличьте данные инструментами и процедурами, сохраняющими нужные поля; полезная нагрузка пакетов и даже метаданные могут идентифицировать пользователей и системы.

Как следует обращаться с pcap инцидента?

Урок завершён

Вы завершили Анализ пакетов

Теперь вы можете создать полезный захват пакетов, не делая его неоправданно широким или небезопасным.

  • Выбирайте правильный интерфейс и сетевое пространство имён.

  • Ограничивайте захват фильтром, числом пакетов и временем.

  • Сохраняйте необработанные пакеты и анализируйте файл только для чтения.

  • Учитывайте ограничения при отсутствии пакетов и зашифрованной полезной нагрузке.

  • Защищайте конфиденциальность, целостность и происхождение захвата.

Сохраните прогресс

Создайте бесплатный аккаунт, чтобы сохранить этот урок и продолжить на любом устройстве.

Создать бесплатный аккаунт
Назад к Устранение неполадок