Перейти к основному содержимому
Вернуться в категорию

Как выполнить захват пакетов (PCAP) и отправить в поддержку

Руководство по захвату пакетов (PCAP) с помощью tcpdump в Linux и Wireshark в Windows. Создание pcap-файла для анализа сетевых проблем и отправка в службу поддержки.

Время чтения: 7 мин. Устранение неполадок
pcaptcpdumpwiresharkзахват пакетовсетевой анализустранение неполадоксеть

Содержание

Введение

Захват пакетов (PCAP — Packet Capture) — это процесс записи сетевого трафика. Используется для анализа сетевых проблем, проблем с подключением и атакующего трафика.

Служба поддержки REXE Teknoloji может запросить PCAP-файл для анализа сложных сетевых проблем.

PCAP-файлы содержат необработанную запись сетевого трафика. Эти файлы можно открыть и проанализировать с помощью инструментов, таких как Wireshark.

Захват пакетов в Linux (tcpdump)

Установка tcpdump

hljs bash
# Debian / Ubuntu
sudo apt-get install tcpdump

# CentOS / RHEL / Rocky Linux
sudo yum install tcpdump

# AlmaLinux
sudo dnf install tcpdump

Базовое использование

hljs bash
# Захват на всех интерфейсах, определённый порт
sudo tcpdump --interface any -w capture.pcap -nn port 25565

# Захват трафика от определённого IP-адреса
sudo tcpdump --interface any -w capture.pcap -nn host 1.2.3.4

# Захват на определённом интерфейсе
sudo tcpdump -i eth0 -w capture.pcap -nn

# Захват с ограничением количества пакетов (1000 пакетов)
sudo tcpdump --interface any -w capture.pcap -nn -c 1000 port 25565

Описание параметров

ПараметрОписание
--interface anyЗахват на всех сетевых интерфейсах
-i eth0Захват на определённом интерфейсе
-w capture.pcapЗапись вывода в файл
-nnБез DNS-разрешения (быстрее)
port 25565Фильтр по определённому порту
host 1.2.3.4Фильтр по определённому IP
-c 1000Максимальное количество пакетов

Остановка захвата

Во время захвата нажмите CTRL+C для остановки. Файл сохраняется автоматически.

hljs bash
# Запуск захвата
sudo tcpdump --interface any -w capture.pcap -nn port 25565
# ... захват трафика ...
# CTRL+C для остановки
^C
42 packets captured

Настройте продолжительность захвата в соответствии с временем возникновения проблемы. Обычно достаточно 1–5 минут захвата.

Типичные сценарии захвата

hljs bash
# Анализ трафика сервера Minecraft
sudo tcpdump --interface any -w minecraft.pcap -nn port 25565

# Анализ трафика сервера FiveM
sudo tcpdump --interface any -w fivem.pcap -nn port 30120

# Анализ проблемы SSH-подключения
sudo tcpdump --interface any -w ssh.pcap -nn port 22

# Весь трафик (внимание: может создать большой файл)
sudo tcpdump --interface any -w all_traffic.pcap -nn -c 5000

Захват пакетов в Windows (Wireshark)

Установка Wireshark

  1. Скачайте с официального сайта Wireshark
  2. Следуйте мастеру установки
  3. Также установите компонент Npcap (предлагается автоматически при установке)

Шаги захвата

  1. Откройте Wireshark от имени администратора
  2. На главном экране вы увидите сетевые интерфейсы
  3. Выберите интерфейс с активным трафиком (обычно «Ethernet» или «Wi-Fi»)
  4. Захват начнётся автоматически
  5. Продолжайте захват в течение времени возникновения проблемы
  6. Сохраните через File → Save As в формате .pcap

Использование фильтра захвата

Можно применить фильтр перед началом захвата:

# Определённый порт
port 25565

# Определённый IP
host 1.2.3.4

# Определённый порт и протокол
tcp port 3389

# Несколько условий
port 25565 or port 30120

Захват без фильтра может создать очень большие файлы. По возможности используйте фильтр по порту или IP.

Отправка PCAP-файла в службу поддержки

  1. Завершите захват и сохраните файл .pcap
  2. Создайте запрос в поддержку через панель REXE (my.rexe.tr)
  3. Прикрепите PCAP-файл к запросу
  4. Также укажите следующую информацию:
- Дата и время захвата
- Продолжительность захвата
- Для какого сервиса/порта выполнен захват
- Описание проблемы
- IP-адрес сервера

PCAP-файлы могут содержать конфиденциальные сетевые данные. Отправляйте файл только в службу поддержки REXE.

Часто задаваемые вопросы

PCAP-файл слишком большой, что делать?

Используйте фильтр по порту или IP для сужения области захвата. Или ограничьте количество пакетов параметром -c.

Команда tcpdump не найдена

tcpdump может быть не установлен. Установите его с помощью команд установки, указанных выше.

Какой интерфейс выбрать в Wireshark?

Выберите интерфейс с активным трафиком. Обычно это «Ethernet» или ваш основной сетевой адаптер.