我正在使用TCPDUMP捕获来自特定IP地址的流量。是否有可能仅捕获新连接,即以SYN数据包开头的TCP流?
谢谢
不幸的是没有。tcpdump只捕获到达的数据包,它不维护任何会话信息来区分TCP流。如果要分离流,则需要在Wireshark中分析捕获(例如,可以按流号排序)。
—
马克·里德尔
请注意,TCP 3-Way握手的前两个数据包中的SYN位置1。因此,此筛选器将匹配所有新的建立连接的尝试,而不仅仅是新建立的连接。如果不知何故(软件规则),连接也将被显示。
—
天使