Du bør prøve disse verktøyene for å se hva Linux-PC-en din kommuniserer med

Oppdag hva som skjer på din Linux-PC med verktøy som Nmap, ss, Wireshark og tcpdump. Lær hvordan du overvåker nettverksaktivitet og diagnostiserer potensielle problemer.
Når du starter Linux-PC-en, iverksettes en usynlig dialog på nettverket. Bakgrunnsprosesser registrerer seg hos serverne. Applikasjoner søker oppdateringer. Enheter signaliserer aktivitet.
Nysgjerrig på innholdet? Bruk verktøyene under for å avdekke hva som skjer under overflaten. Kjapp deg å kjøre disse kommandoene på din egen PC eller et system hvor du har tilgang.
Disse verktøyene bør være kjent for alle. Du trenger ikke overvåke nettverket daglig, men om dagen kommer da du vil sjekke hvilke enheter som er aktive, eller kanskje du mistenker unormal aktivitet. Det kan være greit å vite om åpne porter eller hvilke pakker som fraktes over nettverket. Du trenger ikke å huske alt, men litt kunnskap kan være nyttig.
Nmap
Oppdag tilkoblede enheter på nettverket
Nmap, kjent som Network Mapper, er et åpen kildekode-verktøy som avdekker alle tilgjengelige enheter og åpne porter på ditt lokale nettverk.
Verktøyet er ofte forhåndsinstallert på sikkerhetsfokuserte Linux-distribusjoner som Parrot OS. Hvis ikke, installér det med:
sudo apt install nmapNår installasjonen er fullført, sjekk IP-adressen:
hostname -I nmap <din IP-adresse>Dette vil sjekke PC-en for 1000 vanlige TCP-porter. For en grundigere sjekk av alle 65,535 porter, bruk flagget -p-:
nmap -p- 192.168.1.1Du kan også spesifisere bestemte porter med -p:
sudo nmap -F -sV 192.168.0.0/24Forklaring av flaggene:
- -F: Skanner de 100 mest vanlige TCP-åpne portene, ikke de 1000.
- -sV: Viser hvilke tjenester som kjører på åpne porter med versjonsnummer.
For å oppdage tilgjengelige enheter på nettverket:
nmap -sn 192.168.0.0/24Denne kommandoen gir detaljer som aktive verter, IP-adresser, og eventuelt MAC-adresser.
ss
Åpne tilkoblinger på Linux-PC-en
Bruk ss (Socket Statistics) for å liste opp detaljer om aktive nettverksforbindelser og lyttende sokler. Dette innebygde Linux-verktøyet lar deg oppdage tjenester som venter på tilkoblinger og eksterne systemer som er koblet til.
For å overvåke alle aktive TCP- og UDP-tilkoblinger:
ss -tunVis lyttende TCP- og UDP-sokler med prosessinformasjon:
ss -tulnpSjekk etablerte TCP-tilkoblinger:
ss -tn state establishedss regnes som en moderne erstatning for netstat, selv om habitus ofte gjør folk til vanemennesker. Ja, jeg er en av dem av og til.
Wireshark
Kikk inn i nettverkstrafikken sanntid
Fangst av nettverkstrafikk krever root-rettigheter, men å kjøre Wireshark som root er risikabelt. Derfor bruker Wireshark dumpcap for pakkeoppsamling; en mindre angrepsflate.
Sikkerheten forbedres med en kapabilitetsbasert tilnærming som isolerer hevede privilegier.
I stedet for å gi hele GUI tilgang, håndterer dumpcap de krevende oppgavene. Linux gir dumpcap spesifikke nettverksprivilegier (CAP_NET_RAW og CAP_NET_ADMIN) og begrenser tilgangen til wireshark systemgruppen. Wiresharks dokumentasjon anbefaler denne metoden over utdaterte setuid bits.
Installer Wireshark med pakkeadministratoren. De fleste distribusjoner konfigurerer dumpcap og wireshark gruppen, så legg bare brukeren din til gruppen:
sudo apt install wireshark -y
sudo usermod -aG wireshark <brukernavn>Gruppemedlemskap evalueres ved pålogging, så tillatelsene trer ikke i kraft umiddelbart. Logg ut og inn igjen for effekt. Alternativt, bruk newgrp wireshark for å oppdatere terminaløktens gruppe. Åpne så Wireshark.
Unngå å installere Wireshark fra Snap-pakker; de isoleres for sikkerhet og kan ikke samhandle med systemgrupper eller stier som /usr/bin/dumpcap, noe som hindrer trafikkfangst.
I Wireshark kan du fange, filtrere og analysere pakker. Klikk på Start pakkeopptak (hai-fin ikonet) for å fange all synlig trafikk på valgt nettverksgrensesnitt.
Når pakkenes strøm begynner, bruk visningsfiltre som dns, http, og tls for å snevre inn. Filtrer etter IP med:
ip.addr == 192.168.0.5Surfe på HTTP-nettsteder og analyser datapakkene. Brukernavn og passord kan sees i ren tekst. HTTPS-trafikk er derimot kryptert, så innholdet vil ikke være synlig. Men metadata som IP-adresser, TLS-håndtrykk, og tilkoblingsdetaljer er tilgjengelige.
tcpdump
Fange nettverkstrafikk rett fra terminalen
La oss se på tcpdump, et kommandolinjeverktøy som også bruker libpcap for å fange pakker. Perfekt for de som foretrekker CLI eller jobber i servermiljøer.
tcpdump er forhåndsinstallert i mange distribusjoner. Hvis ikke, installer det med:
sudo apt install tcpdump
sudo tcpdumpDenne kommandoen starter pakkeopptak fra standard nettverksgrensesnitt; stopp med Ctrl + C.
Angi et spesifikt nettverksgrensesnitt med flagget -i:
sudo tcpdump -i <valgfritt nettverksgrensesnitt>Se tilgjengelige grensesnitt med ip link.
Bruk disse kommandoene kun på ditt eget system eller systemer med tillatelse. Å forsøke på uautoriserte systemer er ikke akseptabelt.
Disse kommandoene kan føre til uautorisert tilgang; vær forsiktig.
Du trenger sannsynligvis ikke alle fire
Godt nytt: du trenger ikke å mestre dem samtidig. Det handler om å vite når hver av dem er nyttig. Nmap er din beste venn for å kartlegge enheter i nettverket. Hvis du vil sjekke bakgrunnsapper og tjenester på Linux, er ss veien å gå. For dypere pakkeanalyse, vurder tcpdump eller Wireshark.
Foretrekker du grafiske grensesnitt eller kommandolinje? Det kan gjøre valget enklere.
Hvis du vil lese flere artikler som Du bør prøve disse verktøyene for å se hva Linux-PC-en din kommuniserer med, kan du besøke kategorien Linux.

Legg igjen en kommentar