linux

Linux Sniffer如何进行故障排除

小樊
49
2025-11-29 13:17:59
栏目: 智能运维

Linux Sniffer 故障排除实战指南

一 快速定位思路

二 工具与权限准备

三 常见故障与对应抓包方法

症状 快速抓包命令 判读要点 进一步动作
无法连通某主机/端口 tcpdump -ni any host and port SYN 无 SYN-ACK(超时)常见于对端未监听/ACL 拦截;有 RST 常见于端口关闭/策略拒绝 服务器端确认服务监听与iptables/firewalld;路径上检查ACL/安全组
高时延/卡顿 tcpdump -ni any -ttt host 重传(如重复 ACK、超时重传)、乱序、窗口为 0 提示拥塞或链路问题 结合traceroute/mtr定位跳点;检查链路质量与对端窗口设置
丢包 tcpdump -ni any -c 1000 'tcp[tcpflags] & (tcp-syn tcp-ack) == tcp-syn’ 大量 SYN 无响应常见于半开连接过多/资源不足/连接耗尽
带宽异常/疑似 DoS tcpdump -ni any icmp or udp or tcp port 80 -c 1000 ICMP/特定端口流量异常峰值;可结合按源 IP 聚合识别异常来源 临时封禁/限速异常源;核查业务合法性并加固
ARP 异常 tcpdump -ni any arp -c 20 频繁 ARP 请求/应答不匹配,或IP 冲突迹象 核对网关/租约与交换机 ARP 表,排查私接设备
DNS 解析慢/失败 tcpdump -ni any port 53 -vv 请求无响应或响应延迟大;响应截断/错误码 检查DNS 服务器与**/etc/resolv.conf**;抓包对比内外 DNS 路径
抓不到对端流量 tcpdump -ni any -c 10 交换机未做端口镜像且为全双工交换网络时,嗅探器通常只能看到本机/广播流量 在网关/上联口做SPAN/镜像;或使用TAP/集线器串接

以上命令中的过滤语法、工具选择与场景判断,可参考tcpdump常用选项与图形化工具的使用方法。

四 抓包与分析技巧

五 环境与权限排错清单

0
看了该问题的人还看了