tcpdump adalah penganalisis paket baris perintah canggih yang memungkinkan Anda menangkap dan memeriksa lalu lintas jaringan. Salah satu fiturnya yang paling berguna adalah kemampuan memfilter lalu lintas berdasarkan port, membantu Anda fokus pada layanan atau aplikasi tertentu.
Sintaks Penyaringan Port Dasar
Untuk menangkap lalu lintas pada port tertentu, gunakan port kata kunci:
sudo tcpdump port 80
Ini menangkap semua lalu lintas (baik masuk dan keluar) pada port 80 (HTTP).
Pelabuhan Sumber dan Tujuan
Anda dapat menentukan apakah akan memfilter berdasarkan port sumber atau tujuan:
## Capture traffic FROM port 443
sudo tcpdump src port 443
## Capture traffic TO port 443
sudo tcpdump dst port 443
Banyak Port
Untuk memantau beberapa port, gunakan or atau portrange:
## Capture HTTP and HTTPS traffic
sudo tcpdump port 80 or port 443
## Capture a range of ports
sudo tcpdump portrange 8000-8080
Menggabungkan Filter Port dengan Kriteria Lain
Gabungkan filter port dengan filter host atau protokol menggunakan operator logika:
## Capture SSH traffic from specific host
sudo tcpdump port 22 and host 192.168.1.100
## Capture DNS traffic (UDP port 53)
sudo tcpdump udp and port 53
## Exclude specific port
sudo tcpdump not port 22
Opsi Berguna
Tingkatkan keluaran tcpdump Anda dengan opsi berikut:
## Save capture to file
sudo tcpdump port 80 -w capture.pcap
## Show packet contents in ASCII and hex
sudo tcpdump port 443 -X
## Limit number of packets
sudo tcpdump port 25 -c 100
## Don't resolve hostnames (faster)
sudo tcpdump port 80 -n
Kasus Penggunaan Umum
- Lalu lintas web:
sudo tcpdump port 80 or port 443 - Surel:
sudo tcpdump port 25 or port 587 or port 993 - Basis Data:
sudo tcpdump port 3306(MySQL) atauport 5432(PostgreSQL) - SSH:
sudo tcpdump port 22
Pemfilteran port dengan tcpdump sangat penting untuk pemecahan masalah jaringan, analisis keamanan, dan pemantauan aplikasi tertentu tanpa menangkap lalu lintas yang tidak perlu.
Menangkap Strategi yang Berskala
Alur kerja tcpdump yang baik menghindari penangkapan besar yang tidak berguna:
- mendefinisikan hipotesis (host/port/protokol mana)
- buat filter sempit
- membatasi jumlah atau durasi paket
- simpan pcap untuk analisis lebih dalam di Wireshark
Contoh:
sudo tcpdump -n -i eth0 host 10.0.0.15 and port 443 -c 500 -w tls-check.pcap
Ini memberi Anda kumpulan data yang terfokus alih-alih menangkap semua yang ada di antarmuka.
Pengambilan Ring Buffer untuk Insiden Panjang
Untuk masalah yang terputus-putus, gunakan file yang diputar:
sudo tcpdump -i eth0 port 443 -C 20 -W 10 -w web-%Y%m%d%H%M%S.pcap
Hal ini menjaga penyimpanan tetap terkendali sambil menjaga jendela lalu lintas terkini.
Kesalahan Filter Umum
Tanda kurung dengan and / or
Prioritas logika filter dapat mengejutkan Anda. Ketentuan kelompok dengan jelas:
sudo tcpdump '(port 80 or port 443) and host 192.168.1.20'
Menangkap tanpa -n
Membalikkan pencarian DNS menangkap lambat dan menambah kebisingan. Gunakan -n dalam sesi pemecahan masalah kecuali resolusi nama diperlukan.
Mengambil gambar pada antarmuka yang salah
Verifikasi antarmuka terlebih dahulu (ip a / ifconfig) sebelum berasumsi eth0 aktif.
Pengingat Keamanan dan Kepatuhan
Pengambilan paket dapat mencakup kredensial, cookie, token, dan data pribadi. Tangani file pcap sebagai artefak sensitif:
- membatasi akses
- mengenkripsi saat istirahat
- hapus setelah penyelidikan
Intinya (Operasional)
Pemfilteran port sangat efektif jika tepat. Gunakan tangkapan kecil berdasarkan hipotesis dengan ekspresi BPF yang jelas, lalu analisis secara offline. Hal ini memberikan analisis akar permasalahan yang lebih cepat dan lebih sedikit kesimpulan yang salah.
Pola Triase Cepat untuk Gangguan Layanan
Saat layanan muncul:
- menangkap perilaku SYN/SYN-ACK pada port layanan
- konfirmasi paket mencapai antarmuka yang tepat
- membandingkan tangkapan sisi klien dan sisi server
- memvalidasi penghitung/log firewall
Ini dengan cepat memberi tahu Anda apakah kegagalan terjadi pada jalur, firewall host, atau proses layanan.
Intinya (Respon Insiden)
Selama insiden, tcpdump dengan filter port yang ketat adalah salah satu cara tercepat untuk beralih dari dugaan ke bukti tingkat paket.