tcpdump高效核心在于bpf过滤器,它在内核态完成包匹配,仅将符合条件的包送至用户空间,显著降低cpu与内存开销;掌握host、port、net等原语及and/or/not逻辑组合是精准抓包关键。

tcpdump 的高效,核心就在 BPF(Berkeley Packet Filter)过滤器。它不是把所有包拉到用户空间再筛,而是在内核里就完成匹配——只让符合条件的包上来,大幅降低 CPU 和内存开销。写好 BPF 表达式,是精准抓包、快速定位问题的关键。
掌握基础原语:从 host、port 到协议限定
BPF 表达式由“原语”构成,每个原语包含类型、方向和协议三类限定符。常用组合很直观:
- host 192.168.1.100:匹配进出该主机的所有流量(等价于 src host 192.168.1.100 or dst host 192.168.1.100)
- port 53 and udp:只抓 DNS 查询包;tcp port 443 比 port 443 更精确,排除了 UDP 443 的干扰
- net 10.0.0.0/8:匹配目标或源在该私有网段的包;加 src net 或 dst net 可进一步限定流向
- ip6 或 arp:直接按链路层/网络层协议筛选,不依赖端口或 IP
组合逻辑:用 and/or/not 构建真实场景规则
单个条件容易,实际排查常需多条件叠加。注意运算优先级:not 优先级最高,and 高于 or,建议用括号明确意图。
- 抓某服务器除 SSH 外的所有入向流量:dst host 10.0.2.5 and not port 22
- 同时看 HTTP 和 HTTPS 流量:port 80 or port 443(等效于 tcp port 80 or tcp port 443)
- 排除监控服务器和 DNS 服务器的流量:not host 10.0.1.100 and not host 10.0.1.1
- 只抓来自特定子网、且目的端口在 3000–3010 范围内的 TCP 包:src net 172.16.0.0/12 and tcp portrange 3000-3010
进阶技巧:偏移量过滤与生成可复用 BPF 字节码
当标准原语不够用(比如想检查 TCP 标志位、TLS 握手 ClientHello),可结合 tcpdump 的 -d 或 -dd 选项查看 BPF 汇编或十六进制字节码:
- tcpdump -d 'tcp[tcpflags] & (tcp-syn|tcp-ack) != 0':输出匹配 SYN+ACK 的 BPF 汇编指令
- tcpdump -dd 'icmp':直接输出可用于 eBPF 程序或自定义工具的 C 数组格式字节码
- 配合 bpftools/gen_tcpdump.py 模块,还能把高级表达式自动转成优化后的 BPF 代码,例如:
python -m bpftools.gen_tcpdump --ipversion 6 'tcp port 8080'
避坑提醒:大小写、混杂模式与 snaplen 设置
看似小细节,却常导致抓不到包:
- BPF 表达式**大小写敏感**:写 PORT 80 会报错,必须小写 port 80
- -i any 在 Linux 上无法捕获非本机地址的单播包(因不支持混杂模式),排查跨节点通信请指定物理接口如 -i eth0
- 默认 snaplen 是 262144 字节,但旧版系统可能仅 68 字节,导致 TCP 头部都截不全;保险起见加 -s 0 抓全包
- 过滤器生效前提是 tcpdump 有足够权限;普通用户可能需 sudo 或配置 cap_net_raw 能力











