특정 IP 주소에서 트래픽을 캡처하기 위해 TCPDUMP를 사용하고 있습니다. SYN 패킷으로 시작하는 TCP 스트림을 의미하는 새로운 연결 만 캡처 할 가능성이 있습니까?
감사합니다
불행히도. tcpdump는 패킷이 도착하자마자 캡처하지만 TCP 스트림을 구별하기 위해 어떤 종류의 세션 정보도 유지하지 않습니다. 스트림을 분리하려면 Wireshark에서 캡처를 분석해야합니다 (예 : 스트림 번호로 주문 가능).
—
Mark Riddell
SYN 비트는 TCP 3-Way Handshake의 첫 두 패킷에서 설정됩니다. 따라서이 필터는 새로 설정된 연결뿐만 아니라 새로 연결하려는 모든 시도와 일치합니다. 어떻게 든 (소프트웨어 규칙) 연결이 허용되지 않으면 연결이 표시됩니다.
—
Angel