Aller au contenu

Capture réseau

Capture réseau (en anglais packet capture, souvent abrégé pcap, du nom de la bibliothèque libpcap et de son format de fichier) : enregistrement des paquets qui passent par une interface, avec leurs en-têtes et leur contenu. tcpdump capture et affiche ou enregistre (-w fichier.pcap) les paquets qui correspondent à un filtre (pcap-filter(7)) ; Wireshark les analyse en détail.

Sous Linux, la capture voit les paquets entrants avant le pare-feu de la machine et les sortants après leur construction : c'est l'arbitre final d'un diagnostic. Elle exige des privilèges (CAP_NET_RAW, CAP_NET_ADMIN) et contient tout ce qui circule en clair, données personnelles et secrets compris : on filtre au plus juste, on tronque les paquets, et l'on supprime le fichier après analyse.

Dans les cours

Voir aussi