tcpdump精准抓包需三步:先用ip link或tcpdump -d确认并指定真实网卡(如-i eth0),再按方向拆解src/dst限定ip与端口(如src 192.168.1.100 and dst port 80),最后用单引号包裹过滤表达式并辅以-nn、-s 0、-c n等选项提升准确性与实用性。

直接在目标网卡上抓指定 IP 和端口的包,关键不是堆参数,而是分三步:选对网卡、定准方向、写对表达式。默认行为容易漏流量或混入干扰,必须显式控制。
先确认并指定真实网卡接口
不加 -i 参数时,tcpdump 可能监听第一个非回环接口(如 eth0),但多网卡环境下极易出错。务必先查清目标流量经过的物理/逻辑接口:
- 运行 ip link show 或 ifconfig,找出实际承载业务流量的接口名(如 eth0、ens33、br0)
- 用 tcpdump -D 列出所有可用接口,避免拼写错误
- 明确指定接口,例如:tcpdump -i eth0 ...,防止跨网卡捕获无关流量
按通信方向精准限定 IP 和端口
host 和 port 是模糊匹配(双向+任意方向),真正“精准”需拆解 src/dst + 协议 + 端口。常见组合如下:
- 只抓某客户端发往 Web 服务器的请求:tcpdump -i eth0 src 192.168.1.100 and dst port 80
- 只抓服务器返回给该客户端的响应:tcpdump -i eth0 dst 192.168.1.100 and src port 80
- 若还需限定协议(强烈建议),加上 tcp 或 udp:tcpdump -i eth0 tcp src 192.168.1.100 dst port 443
过滤表达式避坑要点
shell 解析和 BPF 语法冲突是高频失败原因,注意这些细节:
- 当表达式含空格、括号或逻辑符(and/or/not)时,**必须用单引号包裹整个过滤条件**,例如:tcpdump -i eth0 'src 192.168.1.100 and (dst port 80 or dst port 443)'
- 避免使用双引号,它可能触发 shell 变量展开或转义异常
- 子网范围用 net 而非 host:tcpdump -i eth0 net 10.0.0.0/24 and port 22
- 排除广播/组播干扰可加:and not broadcast and not multicast
提升实用性与可读性的辅助选项
纯抓包只是开始,加几个参数让结果更可控、更易分析:
- -nn:禁用 DNS 和服务名解析,显示原始 IP 和数字端口,避免延迟且结果确定
- -s 0:捕获完整数据包(而非默认 96 字节截断),对分析 payload 必不可少
- -c N:限制抓包数量,比如 -c 50 防止无限运行
- -w file.pcap:保存为标准 pcap 格式,后续用 Wireshark 深度分析











