Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| fr:tcpflow [2018/06/15 20:48] – [Utilisation] aleajactaest | fr:tcpflow [2021/12/03 18:19] (Version actuelle) – modification externe 127.0.0.1 | ||
|---|---|---|---|
| Ligne 2: | Ligne 2: | ||
| - | {{tag>Tag_a_ajouter}} | + | {{tag>sysadmin tutoriel}} |
| ===== Fonction ===== | ===== Fonction ===== | ||
| - | TcpFlow permet de faire des capture | + | TcpFlow permet de faire des captures |
| - | Il écrit dans des fichiers (un fichier par connexion émetteur/ | + | Il écrit dans des fichiers (un fichier par connexion émetteur/ |
| ===== Installation ===== | ===== Installation ===== | ||
| - | apt-get install tcpflow | + | |
| ===== Utilisation ===== | ===== Utilisation ===== | ||
| - | * Récupérer l' | + | * Récupérer l' |
| < | < | ||
| - | ip a | + | ip l |
| </ | </ | ||
| - | * préparer le répertoire réceptionnant les capture | + | * préparer le répertoire réceptionnant les captures : |
| < | < | ||
| - | mkdir -p /home/ | + | mkdir -p /tmp/capture |
| </ | </ | ||
| - | * Lancer tcpflow | + | * Lancer tcpflow |
| - | (ici, l' | + | (ici, l' |
| < | < | ||
| - | tcpflow -o /home/ | + | tcpflow -o /tmp/capture -i eth0 |
| </ | </ | ||
| - | * Lancer en tache de fond tcpflow | + | * Lancer en tâche |
| < | < | ||
| - | nohup tcpflow -o /home/ | + | nohup tcpflow -o /tmp/capture -i eth0 & |
| </ | </ | ||
| - | * Arreter | + | * Arrêter |
| < | < | ||
| Ligne 47: | Ligne 47: | ||
| </ | </ | ||
| - | * Analyser les captures | ||
| - | a) fichier report.xml (contient la liste de tous les fichiers de capture | + | ===== Utilisation |
| - | | + | |
| - | <ip source> | + | <code> |
| + | tcpdump | ||
| + | </code> | ||
| - | | + | |
| - | <ip source>.<port source>-<ip destination> | + | <code> |
| + | pkill tcpdump | ||
| + | </code> | ||
| - | format : byte-index|timestamp|length | + | * Lire le fichier pcap (généré par tcpdump) |
| + | < | ||
| + | tcpflow | ||
| + | </ | ||
| - | ===== Utilisation avec tcpdump | + | ===== Analyse |
| - | * Lancer la capture | + | ==== Fichier pcap (tcpdump) ==== |
| < | < | ||
| - | tcpdump -i eth0 -w capture.pcap | + | # show flow |
| - | </ | + | tcpdump -r / |
| - | * Arreter la capture | + | # show raw data |
| + | tcpdump | ||
| - | < | + | # show hexa data |
| - | pkill tcpdump> | + | tpdump -qns 0 -X -r /tmp/ |
| - | </code> | + | |
| - | * Lire le fichier pcap (generer par tcpdump) | + | # show hexa data (filter exclude ssh) |
| - | < | + | tcpdump |
| - | tcpflow | + | |
| </ | </ | ||
| + | |||
| + | |||
| + | ==== Fichier tcpflow ==== | ||
| + | Analyser les captures : | ||
| + | |||
| + | - fichier report.xml (contient la liste de tous les fichiers de capture avec la taille, l' | ||
| + | - fichier contenant les données : <ip source> | ||
| + | - fichier contenant les index : <ip source> | ||
| + | |||
| + | format index: byte-index|timestamp|length | ||
| + | |||
| ===== Doc ===== | ===== Doc ===== | ||
| https:// | https:// | ||





