Estou usando o TCPDUMP para capturar tráfego de um endereço IP específico. Existe a possibilidade de capturar apenas novas conexões, ou seja, fluxos TCP que começam com o pacote SYN?
Obrigado
Infelizmente não. O tcpdump captura apenas os pacotes à medida que eles chegam, não mantém nenhum tipo de informação da sessão para diferenciar os fluxos TCP. Você precisaria analisar a captura no Wireshark se quiser separar fluxos (você pode solicitar por número de fluxo, por exemplo).
—
Mark Riddell
Cuidado, o bit SYN é definido nos dois primeiros pacotes do TCP 3-Way Handshake. Portanto, esse filtro corresponderá a todas as novas tentativas de estabelecer conexões, não apenas às novas conexões estabelecidas. Se de alguma forma (regra do software) a conexão não for aceita, ela também será mostrada.
—
Angel