tcpdump在macos抓http/dns握手需明确接口、权限与过滤逻辑:先用sudo tcpdump -d查接口,en0/en1为主;dns抓lo0(本地代理)或en0(直连),加-a看明文;https重点捕获443端口的syn及tls clienthello(0x160301),配合dscacheutil清缓存和curl验证。
直接用 tcpdump 在 macos 上抓 http 和 dns 握手过程,关键不是“能不能抓”,而是“抓哪里、怎么过滤、怎么看清握手逻辑”。macos 的网络栈和系统 dns 机制有其特殊性,盲目抓包容易漏掉关键环节或看到一堆无关流量。
先确认目标接口和权限
macOS 常见网卡名是 en0(Wi-Fi)或 en1(有线),不确定时先运行:
- sudo tcpdump -D —— 列出所有可用接口
- ifconfig | grep "inet " | grep -v 127.0.0.1 —— 快速看当前活跃 IP 对应哪个 enX
注意:tcpdump 必须用 sudo 运行才能捕获进出流量;普通用户权限只能看到极有限的 loopback 流量,且无法监听真实外网请求。
抓 DNS 解析全过程(含 UDP 查询与响应)
DNS 默认走 UDP 53,但 macOS 系统级 DNS 请求可能被本地代理(如 dnsmasq 或 dnscrypt-proxy)劫持到 127.0.0.1。所以分两种情况:
- 若你已配置系统 DNS 为 127.0.0.1(比如用了 dnsmasq),就抓回环口:
sudo tcpdump -i lo0 -nn port 53 -A - 若直连公网 DNS(如 8.8.8.8),则抓物理接口:
sudo tcpdump -i en0 -nn port 53 -A
加 -A 是为了以 ASCII 显示明文 DNS 查询域名和响应 IP;-nn 避免反向解析拖慢输出。你会看到类似这样的内容:
14:22:03.125678 IP 8.8.8.8.53 > 192.168.1.5.54321: 12345 1/0/0 A 142.250.191.46 (44)
抓 HTTP/HTTPS 握手(TCP 三次握手 + TLS ClientHello)
HTTP 明文流量极少,现代网站基本都走 HTTPS,因此重点看 TCP 连接建立 和 TLS 握手起始:
- 只抓某域名的 HTTPS 流量(例如 api.example.com):
sudo tcpdump -i en0 -nn -s 0 'tcp port 443 and (tcp[tcpflags] & (tcp-syn|tcp-ack) != 0 or tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x16030100)'
—— 这条命令同时匹配 SYN/SYN-ACK(三次握手)和 TLS v1.2+ 的 ClientHello(0x160301 开头) - 更轻量的做法(适合快速验证):
sudo tcpdump -i en0 -nn -vvv 'tcp port 443 and (tcp[tcpflags] & tcp-syn != 0)'
—— 只看 SYN 包,确认连接是否真正发起
抓到后,关注时间戳、源/目的 IP 和端口、SYN/ACK 标志位,以及 TCP 序列号变化。三次握手成功后,下一个带数据的包大概率就是 TLS ClientHello,标志着加密通道开始协商。
配合系统行为做有效验证
光看包不够,得让系统“真发出请求”:
- 清除 DNS 缓存:
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder - 触发一次干净的 HTTPS 请求:
curl -v https://httpbin.org/get 2>&1 | grep "Connected"
—— 确保 curl 没走缓存,且能看到连接建立日志 - 如果想观察 Safari 或 App 的 DNS 行为,需注意:
macOS 的 DoH/DoT 配置仅影响 CFHost/NWEndpoint 框架,curl/dig 不走这套,它们默认调用 libc 的 getaddrinfo(),仍发原始 UDP 53(除非你改了 /etc/resolv.conf 或用 networksetup 强制设 DNS)











