Первая пятёрка
С этих команд начинается почти любая сетевая диагностика — и почти любое расследование сетевого инцидента.
При чём тут безопасность: они показывают реальное состояние машины: её адреса, маршруты и соединения. Подозрительное соединение или чужой маршрут видны сразу.
ipconfig
ipconfig (Windows) показывает адреса, маски и шлюзы. ipconfig /all — подробности, включая DNS-серверы и MAC-адреса. ipconfig /flushdns очищает кэш DNS.
В Linux аналог — ip addr. Неожиданный DNS-сервер в настройках — повод проверить, не подменили ли их.
ping
ping отправляет запрос ICMP Echo и ждёт ответа. Так проверяют, доступен ли узел и какова задержка.
Отсутствие ответа ещё не значит, что узел выключен: многие файрволы блокируют ICMP. А в Linux ping работает бесконечно, пока не нажмёшь Ctrl + C.
dig
dig — инструмент для DNS-запросов из пакета BIND. dig example.com покажет IP-адрес, dig example.com MX — почтовые серверы.
Безопасники используют dig, чтобы проверить подозрительные домены и записи SPF и DMARC, защищающие от подделки почты.
netstat и route
netstat -ano (Windows) показывает все соединения и слушающие порты с номерами процессов. В Linux аналог — ss -tulpn.
route print (Windows) и ip route (Linux) показывают таблицу маршрутизации. Соединение с неизвестным внешним адресом или лишний маршрут — сигнал к расследованию.
Главное за урок
- ipconfig — адреса и DNS; ping — доступность узла.
- dig — DNS-запросы; netstat/ss — соединения и порты с процессами.
- route и ip route — маршруты; чужой маршрут подозрителен.