Giriş
İnternet ve kurumsal ağların temel yapıtaşlarından biri olan portlar, farklı hizmetlerin ve uygulamaların iletişim kurmasını sağlar. Ağ yöneticileri ve siber güvenlik uzmanları, bu portlar üzerinden geçen trafiği analiz ederek ağda anormallikleri tespit edebilir veya performans sorunlarını çözebilir. Bu noktada en güçlü araçlardan biri olan
tcpdump, port bazlı trafik analizinde oldukça geniş imkanlar sunar.
tcpdump ile Port Bazlı Trafik Yakalama
tcpdump, komut satırı tabanlı bir paket yakalama aracıdır ve detaylı filtreleme kabiliyetleriyle bilinir. Belirli bir port veya port aralığındaki trafiği yakalamak için
filter ifadesi kullanılır. Örneğin, sadece HTTP trafiğini (port 80) izlemek istiyorsanız aşağıdaki komutu kullanabilirsiniz:
Burada,
-i eth0 arayüzü belirler (kendi ortamınıza göre değişebilir),
port 80 ise sadece bu port üzerinden geçen paketleri yakalar. Belirli bir kaynak veya hedef IP ile sınırlandırmak için ise:
1tcpdump -i eth0 src 192.168.1.10 and port 22
Bu komut, belirli bir IP’den gelen ve SSH (port 22) trafiğini gösterir.
Port Tarama ve Trafik Analizi
Trafikteki çeşitli portların kullanımını anlamak, saldırı tespiti veya hizmet optimizasyonu açısından kritiktir. tcpdump ile port taraması yaparken:
1tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
bu komut, SYN bayrağı aktif olan TCP paketlerini yakalayarak yeni bağlantı girişlerini izler. Ayrıca, belirli portların yoğunluğunu analiz etmek için:
1tcpdump -i eth0 'port not 22 and port not 443'
gibi filtreler kullanılabilir.
Veri Analizi ve Çıktı İşleme
tcpdump çıktıları oldukça detaylıdır ve çeşitli analiz araçlarıyla daha anlamlı hale getirilebilir. Örneğin, çıktıdaki portlara göre trafik yoğunluğunu görselleştirmek veya belirli zaman dilimlerinde paket sayısını ölçmek için, çıktı sonuçlarını
awk,
grep veya
Wireshark gibi araçlarla analiz edebilirsiniz.
tcpdump, port bazlı trafiği anlamak ve detaylı analiz yapmak için güçlü ve esnek bir araçtır. Gelişmiş filtreleme ve detaylı çıktı seçenekleriyle, ağ trafiğini derinlemesine inceleme imkanı sunar. Konfigürasyon ve kullanımına göre, hem canlı izleme hem de loglama süreçlerinde vazgeçilmez bir araç haline gelir.