Мой маршрутизатор имеет atm0
интерфейс и интерфейс VLAN ( atm0.1
), atm0.1
имеет IP-адрес WAN.
При использовании tcpdump -i atm0
перехваченные пакеты являются только исходящими пакетами (LAN to WAN).
05:34:19.504895 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 29184, length 40
05:34:20.506885 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 29440, length 40
05:34:21.507868 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 29696, length 40
При использовании tcpdump -i atm0.1
захваченные пакеты включают в себя как исходящие, так и входящие пакеты.
05:36:33.517705 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 30208, length 40
05:36:33.827969 IP 74.125.71.104 > 10.110.51.83: ICMP echo reply, id 768, seq 30208, length 40
05:36:34.519715 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 30464, length 40
05:36:34.685847 IP 74.125.71.104 > 10.110.51.83: ICMP echo reply, id 768, seq 30464, length 40
05:36:35.521643 IP 10.110.51.83 > 74.125.71.104: ICMP echo request, id 768, seq 30720, length 40
05:36:35.679061 IP 74.125.71.104 > 10.110.51.83: ICMP echo reply, id 768, seq 30720, length 40
Почему?
Версия для Linux - 2.6.30, драйвер atm от broadcom.
linux
networking
ip
tcpdump
Эрик
источник
источник
linux-kernel
на StackOverflow; проблема в том, что tcpdump onatm0
показывает только исходящие PDU вместо того, чтобы видеть двунаправленный трафик, когда он прослушивает VC (atm0.1
). С точки зрения чистой IP-сети, он должен видеть двунаправленный трафик при сниффингеatm0
. Я подозреваю, что это как-то связано с тем, какlibpcap
читает драйвер, но это не то, в чем я разбираюсьuname -srv
)?lsmod
иlspci | grep -i atm
добавьте это в свой постОтветы:
Это не редкость. Точка, в которой libpcap устанавливает перехват для перехвата сетевого трафика, не всегда может быть подходящей для захвата всего трафика. В конце концов, виртуальные интерфейсы - это просто набор функций, обычно оптимизированных для скорости, а не для создания точной копии физического интерфейса. Асимметричный захват трафика может происходить с vlans, интерфейсами tun / tap и мостами. Всегда пытайтесь захватывать в случайном режиме или нормальном режиме.
источник
Это происходит потому, что путь трафика:
источник
atm0
должно видетьatm0.1
движение точно так же, как моя способность видеть трафикvlan12@eth0
, нюхаяeth0
(и я делаю это почти каждый день)