Tangkap dan analisis traffic jaringan mentah menggunakan tcpdump (Linux) atau Wireshark (Windows) untuk mendiagnosis kehilangan paket, latensi, dan masalah konektivitas.
Proses packet capture
Gambar berikut menunjukkan proses packet capture.
Catatan mengenai proses di atas:
|
No. |
Langkah |
Deskripsi |
|
1 |
Identifikasi gejala masalah |
Gunakan tool seperti ping dan traceroute untuk menentukan apakah masalah berikut ada:
|
|
2 |
Pilih tool packet capture |
Pilih tool packet capture berdasarkan sistem operasi Anda:
|
|
3 |
Instal dan konfigurasikan tool packet capture |
Konfigurasikan kondisi filter sebelum menangkap untuk meningkatkan efisiensi. |
|
4 |
Tangkap paket jaringan |
Perjelas hal-hal berikut sebelum menangkap:
|
|
5 |
Analisis data yang ditangkap |
Analisis data yang ditangkap:
|
|
6 |
Selesaikan masalah dan verifikasi hasilnya |
Jika data yang ditangkap tidak mencukupi, gunakan tool lain untuk troubleshooting lebih lanjut:
|
Gunakan tool tcpdump di instans Linux
Sebagian besar distribusi Linux telah dilengkapi tcpdump yang pra-instal. Jika belum, instal melalui manajer paket seperti APT atau YUM. Lihat Gunakan tool manajemen paket untuk mengelola software.
Deskripsi
Perintah tcpdump:
tcpdump [ -AbdDefhHIJKlLnNOpqStuUvxX# ] [ -B buffer_size ]
[ -c count ] [ --count ] [ -C file_size ]
[ -E spi@ipaddr algo:secret,... ]
[ -F file ] [ -G rotate_seconds ] [ -i interface ]
[ --immediate-mode ] [ -j tstamp_type ] [ -m module ]
[ -M secret ] [ --number ] [ --print ] [ -Q in|out|inout ]
[ -r file ] [ -s snaplen ] [ -T type ] [ --version ]
[ -V file ] [ -w file ] [ -W filecount ] [ -y datalinktype ]
[ -z postrotate-command ] [ -Z user ]
[ --time-stamp-precision=tstamp_precision ]
[ --micro ] [ --nano ]
[ expression ]
Parameter yang sering digunakan:
|
Parameter |
Deskripsi |
|
-s |
Ukuran tangkapan. Nilai 0 menggunakan ukuran tangkapan yang ditentukan sistem. |
|
-w |
Menyimpan paket yang ditangkap ke file alih-alih mencetak ke Konsol. |
|
-i |
Antarmuka jaringan tempat mendengarkan. |
|
-vvv |
Mencetak data interaksi secara detail. |
|
expression |
Ekspresi filter. Mendukung primitif berikut:
|
Lihat halaman manual tcpdump untuk semua parameter dan penggunaannya.
Contoh
Contoh berikut menunjukkan perintah tcpdump umum beserta output-nya.
-
Tangkap paket untuk antarmuka dan port tertentu
Tangkap paket pada antarmuka eth0 untuk port 22 dan tampilkan di Konsol:
tcpdump -s 0 -i eth0 port 22Selama penangkapan, data paket ditampilkan secara real time. Tekan
Ctrl+Cuntuk menghentikan proses. Ringkasan akan ditampilkan setelah penangkapan dihentikan.tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on eth0, link-type EN10MB (Ethernet), capture size 65535 bytes 20:24:59.414951 IP 172.xx.xx.226.ssh > 42.xx.xx.107.43414: Flags [P.], seq 442372:442536, ack 53, win 141, length 164 20:24:59.415002 IP 172.xx.xx.226.ssh > 42.xx.xx.107.43414: Flags [P.], seq 442536:442700, ack 53, win 141, length 164 20:24:59.415052 IP 172.xx.xx.226.ssh > 42.xx.xx.107.43414: Flags [P.], seq 442700:442864, ack 53, win 141, length 164 20:24:59.415103 IP 172.xx.xx.226.ssh > 42.xx.xx.107.43414: Flags [P.], seq 442864:443028, ack 53, win 141, length 164 -
Tangkap paket dengan output verbose
Tangkap paket pada antarmuka eth1 untuk port 22 dengan output verbose:
tcpdump -s 0 -i eth1 -vvv port 22Selama penangkapan, data paket ditampilkan secara real time. Tekan
Ctrl+Cuntuk menghentikan proses. Ringkasan akan ditampilkan setelah penangkapan dihentikan.tcpdump: listening on eth1, link-type EN10MB (Ethernet), snapshot length 262144 bytes 15:45:54.817920 IP (tos 0x10, ttl 64, id 61958, offset 0, flags [DF], proto TCP (6), length 172) iZr1ulp9t4u4a8Z.ssh > 123.xxx.xxx.74.2057: Flags [P.], cksum 0x80cd (incorrect -> 0x2ee9), seq 890113592:890113724, ack 2345612678, win 592, length 132 15:45:54.894215 IP (tos 0x14, ttl 116, id 16850, offset 0, flags [DF], proto TCP (6), length 40) 123.139.88.74.2057 > iZr1ulp9t4u4a8Z.ssh: Flags [.], cksum 0x1e6a (correct), seq 1, ack 132, win 1021, length 0 15:45:54.913403 IP (tos 0x10, ttl 64, id 61959, offset 0, flags [DF], proto TCP (6), length 172) iZr1ulp9t4u4a8Z.ssh > 123.xxx.xxx.74.2057: Flags [P.], cksum 0x80cd (incorrect -> 0x1105), seq 132:264, ack 1, win 592, length 132 15:45:54.988025 IP (tos 0x10, ttl 64, id 61960, offset 0, flags [DF], proto TCP (6), length 236) iZr1ulp9t4u4a8Z.ssh > 123.xxx.xxx.74.2057: Flags [P.], cksum 0x810d (incorrect -> 0x98d1), seq 264:460, ack 1, win 592, length 196 -
Tangkap paket protokol tertentu untuk IP tertentu
Tangkap paket ICMP pada antarmuka eth0 untuk alamat IP tujuan tertentu:
tcpdump -s 0 -i eth0 -vvv dst 123.xxx.xxx.74 and icmpSelama penangkapan, data paket ditampilkan secara real time. Tekan
Ctrl+Cuntuk menghentikan proses. Ringkasan akan ditampilkan setelah penangkapan dihentikan.tcpdump: listening on eth0, link-type EN10MB (Ethernet), snapshot length 262144 bytes 15:43:29.116058 IP (tos 0x14, ttl 64, id 26185, offset 0, flags [none], proto ICMP (1), length 60) iZr1ulp9t4u4a8Z > 123.xxx.xxx.74: ICMP echo reply, id 2048, seq 65, length 40 15:43:30.129600 IP (tos 0x14, ttl 64, id 27043, offset 0, flags [none], proto ICMP (1), length 60) iZr1ulp9t4u4a8Z > 123.xxx.xxx.74: ICMP echo reply, id 2048, seq 66, length 40 15:43:31.141576 IP (tos 0x14, ttl 64, id 27201, offset 0, flags [none], proto ICMP (1), length 60) iZr1ulp9t4u4a8Z > 123.xxx.xxx.74: ICMP echo reply, id 2048, seq 67, length 40 15:43:32.153912 IP (tos 0x14, ttl 64, id 27802, offset 0, flags [none], proto ICMP (1), length 60) iZr1ulp9t4u4a8Z > 123.xxx.xxx.74: ICMP echo reply, id 2048, seq 68, length 40 -
Tangkap paket dan simpan ke file
Tangkap paket pada semua antarmuka dan simpan ke file:
tcpdump -i any -s 0 -w test.capContoh output yang menunjukkan penangkapan sedang berlangsung:
tcpdump: data link type LINUX_SLL2 tcpdump: listening on any, link-type LINUX_SLL2 (Linux cooked v2), snapshot length 262144 bytesTekan
Ctrl+Cuntuk menghentikan proses. Ringkasan akan ditampilkan setelah penangkapan dihentikan.^C97 packets captured 127 packets received by filter 0 packets dropped by kernel -
Lihat file tangkapan
Lihat isi file tangkapan tcpdump:
tcpdump -r test.cap
Gunakan tool Wireshark di instans Windows
Wireshark menyediakan antarmuka grafis untuk menangkap dan menganalisis paket jaringan pada instans Windows.
Prosedur
-
Instal dan jalankan Wireshark.
Unduh paket instalasi dari situs resmi Wireshark dan lakukan instalasi.
-
Pilih Capture> Options.
-
Pada halaman Wireshark Capture Options, pilih antarmuka jaringan berdasarkan nama antarmuka atau alamat IP, lalu klik Start.

-
Setelah jumlah paket yang cukup tertangkap, pilih Capture > Stop.
-
Pilih File > Save untuk menyimpan paket yang ditangkap.
-
(Opsional) Untuk melihat file tangkapan paket, pilih File > Open dan pilih file tersebut.
Lihat situs resmi Wireshark untuk panduan penggunaan dan metode analisis data.