F FabGPT-FAQ

Come si cattura il traffico da remoto per analizzarlo (PCAP over SSH)?

Cybersecurity 2 min lettura Runbook verificato

Quando devi capire cosa succede davvero sulla rete – un servizio che non risponde, un dispositivo che parla con chi non dovrebbe, un problema di connessione oscuro – la verità è nei pacchetti. Ma spesso il punto giusto per catturarli è un gateway/router headless senza interfaccia grafica.

La tecnica elegante è il PCAP over SSH: fai girare tcpdump sul dispositivo remoto e fai scorrere l'output direttamente in Wireshark sul tuo computer, in tempo reale:

ssh gateway "tcpdump -i eth0 -U -w - 'not port 22'" | wireshark -k -i -

Catturi sul gateway, analizzi con la GUI comoda in locale, senza salvare file intermedi. Il filtro not port 22 esclude il traffico SSH della cattura stessa (o si crea un loop di rumore).

Gli usi diagnostici: vedere se un pacchetto arriva davvero (problema di rete o di applicazione?), scoprire verso quali domini un dispositivo IoT chiama (spesso rivelatore), debuggare TLS handshake falliti, misurare problemi di MTU. Le cautele: la cattura di rete vede dati potenzialmente sensibili (trattala come tale, privacy inclusa), e su reti switchate vedi solo il traffico che passa da quel punto (per vedere tutto serve una porta mirror/SPAN). È lo strumento che trasforma "non funziona e non so perché" in "ecco esattamente cosa succede".

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.