Как выполнить захват пакетов (PCAP) и отправить в поддержку
Руководство по захвату пакетов (PCAP) с помощью tcpdump в Linux и Wireshark в Windows. Создание pcap-файла для анализа сетевых проблем и отправка в службу поддержки.
Содержание
Введение
Захват пакетов (PCAP — Packet Capture) — это процесс записи сетевого трафика. Используется для анализа сетевых проблем, проблем с подключением и атакующего трафика.
Служба поддержки REXE Teknoloji может запросить PCAP-файл для анализа сложных сетевых проблем.
PCAP-файлы содержат необработанную запись сетевого трафика. Эти файлы можно открыть и проанализировать с помощью инструментов, таких как Wireshark.
Захват пакетов в Linux (tcpdump)
Установка tcpdump
# Debian / Ubuntu
sudo apt-get install tcpdump
# CentOS / RHEL / Rocky Linux
sudo yum install tcpdump
# AlmaLinux
sudo dnf install tcpdump
Базовое использование
# Захват на всех интерфейсах, определённый порт
sudo tcpdump --interface any -w capture.pcap -nn port 25565
# Захват трафика от определённого IP-адреса
sudo tcpdump --interface any -w capture.pcap -nn host 1.2.3.4
# Захват на определённом интерфейсе
sudo tcpdump -i eth0 -w capture.pcap -nn
# Захват с ограничением количества пакетов (1000 пакетов)
sudo tcpdump --interface any -w capture.pcap -nn -c 1000 port 25565
Описание параметров
| Параметр | Описание |
|---|---|
--interface any | Захват на всех сетевых интерфейсах |
-i eth0 | Захват на определённом интерфейсе |
-w capture.pcap | Запись вывода в файл |
-nn | Без DNS-разрешения (быстрее) |
port 25565 | Фильтр по определённому порту |
host 1.2.3.4 | Фильтр по определённому IP |
-c 1000 | Максимальное количество пакетов |
Остановка захвата
Во время захвата нажмите CTRL+C для остановки. Файл сохраняется автоматически.
# Запуск захвата
sudo tcpdump --interface any -w capture.pcap -nn port 25565
# ... захват трафика ...
# CTRL+C для остановки
^C
42 packets captured
Настройте продолжительность захвата в соответствии с временем возникновения проблемы. Обычно достаточно 1–5 минут захвата.
Типичные сценарии захвата
# Анализ трафика сервера Minecraft
sudo tcpdump --interface any -w minecraft.pcap -nn port 25565
# Анализ трафика сервера FiveM
sudo tcpdump --interface any -w fivem.pcap -nn port 30120
# Анализ проблемы SSH-подключения
sudo tcpdump --interface any -w ssh.pcap -nn port 22
# Весь трафик (внимание: может создать большой файл)
sudo tcpdump --interface any -w all_traffic.pcap -nn -c 5000
Захват пакетов в Windows (Wireshark)
Установка Wireshark
- Скачайте с официального сайта Wireshark
- Следуйте мастеру установки
- Также установите компонент Npcap (предлагается автоматически при установке)
Шаги захвата
- Откройте Wireshark от имени администратора
- На главном экране вы увидите сетевые интерфейсы
- Выберите интерфейс с активным трафиком (обычно «Ethernet» или «Wi-Fi»)
- Захват начнётся автоматически
- Продолжайте захват в течение времени возникновения проблемы
- Сохраните через File → Save As в формате
.pcap
Использование фильтра захвата
Можно применить фильтр перед началом захвата:
# Определённый порт
port 25565
# Определённый IP
host 1.2.3.4
# Определённый порт и протокол
tcp port 3389
# Несколько условий
port 25565 or port 30120
Захват без фильтра может создать очень большие файлы. По возможности используйте фильтр по порту или IP.
Отправка PCAP-файла в службу поддержки
- Завершите захват и сохраните файл
.pcap - Создайте запрос в поддержку через панель REXE (my.rexe.tr)
- Прикрепите PCAP-файл к запросу
- Также укажите следующую информацию:
- Дата и время захвата
- Продолжительность захвата
- Для какого сервиса/порта выполнен захват
- Описание проблемы
- IP-адрес сервера
PCAP-файлы могут содержать конфиденциальные сетевые данные. Отправляйте файл только в службу поддержки REXE.
Часто задаваемые вопросы
PCAP-файл слишком большой, что делать?
Используйте фильтр по порту или IP для сужения области захвата. Или ограничьте количество пакетов параметром -c.
Команда tcpdump не найдена
tcpdump может быть не установлен. Установите его с помощью команд установки, указанных выше.
Какой интерфейс выбрать в Wireshark?
Выберите интерфейс с активным трафиком. Обычно это «Ethernet» или ваш основной сетевой адаптер.
Связанные статьи
Проблема SSH-подключения: не могу подключиться к серверу
Руководство по решению проблем SSH-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для SSH-порта и шаги по устранению неполадок.
Проблема RDP-подключения: не могу подключиться к Windows Server
Руководство по решению проблем RDP-подключения: правила файрвола Path.net, Default Block, создание правила фильтрации для порта RDP и шаги по устранению неполадок.
Как провести MTR-тест и отправить результаты в поддержку
Руководство по сетевому тестированию с помощью WinMTR и Linux MTR, создание правила фильтрации ICMP и отправка результатов в службу поддержки. Диагностика потери пакетов.