tcpdump 用法
tcpdump 用例
tcpdump -s 0 -i any udp port 5060 -w filename.cap
-s 0:对于大的数据包不切片 -i any:抓取所有网卡 udp:抓取udp协议 port 5060:抓取5060端口 -w filename.cap:保存到文件 作用:抓取5060的udp数据,即sip信令包,不包括rtp包
tcpdump -s 0 -i any udp port 5060 -C 100m -w filename.cap
-C 100m:存储的文件大于100m时进行文件分隔 作用:同上,增加了切割文件的功能
tcpdump -s 0 -i any udp port 5060 or udp portrange 10500-11652 -C 100m -w filename.cap
or:表示或者
portrange 10500-11652:同时抓取这个端口范围的udp数据
最好加上-C,因为RTP数据量很大
作用:同时抓取sip信令和该端口范围的rtp包。