5. 表达式
• 三种限定方式进行过滤
– type : host net port portrange
• 比如: host foo, net 10.0.0.0
– dir: 传输方向,src dst and or
– proto: 协议类型,ether, fddi, tr, wlan, ip,
ip6, arp, rarp, decnet, tcp and udp.
• 其它可用
– less length: 包的长度要小于length
– greater length: 包的长度要大于length
6. 表达式
• 组合子表达式
– 通过or[||]、and[&&]与not[!]
– 有括号,需要转义
• tcpdump host helios and ( hot or ace )
• tcpdump tcp src 10.11.11.11?
7. Tcp输出分析
• 格式
– src > dst: flags data-seqno ack window urgent
options
– Flags are some combination of S (SYN), F (FIN), P
(PUSH), R (RST), W (ECNCWR) or E (ECN-Echo), or
a single ‘.’ (no flags).
– data-seqno 发送的数据序列
– Ack 下一个数据序列的起始
– Window 窗口大小