unixmaniax.frLE CARNET DES SYSTÈMES UNIX

Linux / Linux

Réseau Linux et Unix : ports, trafic et captures ciblées

Retrouver le processus qui écoute, mesurer le trafic et capturer un échange : les fiches réseau du wiki réunies avec des limites de diagnostic explicites.

Relier un port à un processus

Un numéro de port ne prouve pas quel programme l’utilise. Sous Linux, ss affiche les sockets et, avec les droits nécessaires, les processus associés. Regardez l’adresse d’écoute : boucle locale, adresse précise ou toutes les interfaces n’exposent pas le même service.

La fiche historique concernait Solaris, avec lsof ou pfiles. Ces outils et leurs options dépendent de la version ; ne lancez pas le balayage de tous les processus proposé par un ancien script en supposant qu’il est gratuit. Réduisez d’abord la recherche au service suspect.

ss -lntp
ss -lnup

Distinguer volume de trafic et capacité du lien

Le wiki proposait iptraf et wondershaper. Avant de limiter une interface, relevez les compteurs et identifiez le lien réellement utilisé. Un débit faible peut venir de pertes, de latence, d’un stockage lent ou de la limite de l’application. Une mesure pendant une période calme ne décrit pas les pointes.

Si une limitation est nécessaire, vérifiez les unités et la syntaxe de la version installée, prévoyez sa suppression et testez aussi l’accès d’administration. Un réglage copié sur eth0 ne convient pas à toutes les interfaces actuelles.

ip -s link
ip route

Faire une capture courte et pertinente

Limitez l’interface, la durée ou le nombre de paquets et le filtre. Dans cet exemple, adaptez l’interface et l’adresse de documentation avant exécution. Le filtre recherche un hôte et un port, sans supposer que le contenu applicatif est lisible lorsqu’il est chiffré.

Une capture peut contenir des informations sensibles. Stockez-la avec des permissions restrictives et partagez un extrait utile. Les pertes de capture signalées par l’outil et les mécanismes d’offload peuvent influencer ce que vous observez.

sudo tcpdump -ni INTERFACE -c 100 "host 192.0.2.10 and tcp port 443"

Sources & documentation

Consultez la documentation correspondant à vos versions avant d’appliquer les exemples. Les commandes illustrent la méthode ; elles ne remplacent pas un essai dans votre environnement.