tcpdump用port默认匹配源或目的端口任一为该值的包,需用dst port或src port明确方向,如'dst port 80'抓http请求,'src port 22'抓ssh响应,并建议加协议限定和引号包裹表达式。

直接用 port 关键字就能按端口过滤,但要注意默认行为和常见误区——它匹配的是“源端口或目的端口任一为该值”的包,不是只抓目标服务端口。
基础端口过滤:明确用 dst port 或 src port
多数场景下你真正想抓的是发往某端口的请求(比如 HTTP 请求进 80),或从某端口返回的响应(比如 SSH 响应从 22 发出)。这时必须显式指定方向:
- 只抓目的端口是 80 的包:sudo tcpdump -i any 'dst port 80'
- 只抓源端口是 22 的包(即 SSH 服务在回包):sudo tcpdump -i any 'src port 22'
- 同时限定协议,避免 UDP 干扰:sudo tcpdump -i eth0 'tcp and dst port 443'
排除干扰和组合条件
实际环境中,单靠端口容易混入无关流量。加 IP、协议或排除规则能大幅提纯:
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 只抓访问 192.168.1.100 的 3306 端口 MySQL 流量:sudo tcpdump -i any 'host 192.168.1.100 and dst port 3306'
- 排除本地回环的 Redis(6379)通信,避免干扰:sudo tcpdump -i any 'port 6379 and not host 127.0.0.1'
- 跳过 DNS(53)和 ICMP,专注业务端口 8080:sudo tcpdump -i any 'port 8080 and not port 53 and not icmp'
实用技巧与避坑提醒
几个关键细节决定结果是否准确:
-
单引号必须包裹整个过滤表达式,否则 shell 会把
and、>当作命令分隔符解析 -
and/or/not 有固定优先级,括号不能省;写成
host A or port 80 and tcp实际等价于host A or (port 80 and tcp),不是你想要的“且”关系 - 加 -nn 参数禁用域名和端口名解析,显示真实数字端口,避免因 /etc/services 配置差异导致误判
- 加 -c N 限制数量(如
-c 20),防止刷屏,方便观察
保存和后续分析
抓到的包常需离线分析或多人协作:
- 存为 pcap 文件供 Wireshark 打开:sudo tcpdump -i any -w http.pcap 'dst port 80'
- 实时查看 ASCII 载荷(适合调试 HTTP/Redis 等明文协议):sudo tcpdump -i any -A 'dst port 80' | grep -i "user-agent"
- 快速确认是否真有流量到达目标端口,可配合 -q(精简输出)和 -t(不显时间戳):sudo tcpdump -i any -q -t 'dst port 8080'










