.TH tcpconnect 8 "2020-02-20" "USER COMMANDS" .SH "نام (NAME)" tcpconnect \- ردیابی اتصال‌های فعال TCP (فراخوانی ()connect). استفاده از eBPF/bcc در لینوکس .SH "خلاصه دستور (SYNOPSIS)" .B tcpconnect [\fB\-h\fR] [\fB\-c\fR] [\fB\-t\fR] [\fB\-p\fR \fIPID\fR] [\fB\-P\fR \fIPORT\fR] [\fB\-4\fR | \fB\-6\fR] [\fB\-L\fR] [\fB\-u\fR \fIUID\fR] [\fB\-U\fR] [\fB\-\-cgroupmap\fR \fIMAPPATH\fR] [\fB\-\-mntnsmap\fR \fIMAPPATH\fR] [\fB\-d\fR] .SH "توضیحات (DESCRIPTION)" این ابزار اتصال‌های فعال TCP را ردیابی می‌کند (برای نمونه از طریق فراخوانی سیستمی ()connect؛ اتصالات ()accept از نوع غیرفعال هستند). این ابزار می‌تواند برای عیب‌یابی عمومی جهت مشاهده اتصالاتی که توسط کارساز محلی برقرار می‌شوند مفید باشد. .PP تمام تلاش‌های برقراری اتصال ردیابی می‌شوند، حتی اگر در نهایت با شکست مواجه شوند. .PP این ابزار با ردیابی پویای توابع هسته .BR tcp_v4_connect() و .BR tcp_v6_connect() کار می‌کند و برای هماهنگی با هرگونه تغییر در این توابع نیازمند به‌روزرسانی خواهد بود. .PP در صورت استفاده از گزینه .B \-d یا .BR \-\-dns ، این ابزار همچنین فراخوانی‌های connect را با جدیدترین پرس‌وجوی DNS که با IP متصل‌شده مطابقت دارد همبسته می‌کند. این قابلیت با ردیابی تابع هسته .BR udp_recvmsg() برای جمع‌آوری پاسخ‌های DNS کار می‌کند. .PP از آنجا که این ابزار از BPF استفاده می‌کند، تنها کاربر ریشه (root) می‌تواند از آن استفاده کند. .SH "پیش‌نیازها (REQUIREMENTS)" CONFIG_BPF و bcc. .PP در صورت استفاده از گزینه .B \-d یا .BR \-\-dns ، باید بسته‌های پایتون dnslib و cachetools نصب باشند. می‌توانید آن‌ها را با pip3 یا در اوبونتو +18.04 از طریق apt با استفاده از بسته‌های .B python3\-dnslib و .B python3\-cachetools نصب کنید. .SH "گزینه‌ها (OPTIONS)" .TP .B \-h نمایش پیام راهنمای نحوه استفاده. .TP .B \-t افزودن ستون برچسب زمان (timestamp). .TP .B \-c شمارش اتصال‌ها به تفکیک IP مبدأ و IP/درگاه مقصد. .TP .BI \-p " PID" فقط ردیابی این شناسه فرآیند (فیلتر شده درون هسته). .TP .BI \-P " PORT" فهرست پورت‌های مقصد جدا شده با کاما برای ردیابی (فیلتر شده درون هسته). .TP .B \-4 فقط ردیابی پروتکل IPv4. .TP .B \-6 فقط ردیابی پروتکل IPv6. .TP .B \-L افزودن ستون LPORT (درگاه محلی). .TP .B \-U افزودن ستون UID (شناسه کاربر). .TP .BI \-u " UID" فقط ردیابی این شناسه کاربر (فیلتر شده درون هسته). .TP .BI \-\-cgroupmap " MAPPATH" فقط ردیابی cgroupهای موجود در این نگاشت BPF (فیلتر شده درون هسته). .TP .BI \-\-mntnsmap " MAPPATH" فقط ردیابی فضای نام‌های مونت (mount namespaces) موجود در این نگاشت BPF (فیلتر شده درون هسته). .TP .B \-d نمایش جدیدترین پرس‌وجوی DNS برای نشانی IP در فراخوانی connect. این مقدار احتمالاً به جزئیات اتصال TCP در ستون‌های دیگر مرتبط است، اما قطعی و تضمین‌شده نیست. این قابلیت با ردیابی تابع هسته .BR udp_recvmsg و ردگیری پاسخ‌های DNS دریافت‌شده توسط سرور کار می‌کند. این قابلیت فقط از بسته‌های UDP DNS با طول حداکثر ۵۱۲ بایت پشتیبانی می‌کند. کد پایتون حافظه نهانی از ۱۰ هزار پاسخ DNS را به مدت حداکثر ۲۴ ساعت در حافظه نگه می‌دارد. .IP اگر اختلاف زمانی بر حسب میلی‌ثانیه بین دریافت پاسخ DNS توسط سیستم و ردیابی یک فراخوانی سیستمی connect با استفاده از IP در آن پاسخ DNS بیشتر از ۱۰۰ میلی‌ثانیه باشد، این ابزار این اختلاف زمانی (delta) را پس از پرس‌وجو گزارش می‌کند. این اختلاف‌ها برای اکثر برنامه‌ها باید نسبتاً کوتاه باشند. تأخیر طولانی بین پاسخ و connect می‌تواند فعالیت غیرعادی باشد یا نشان‌دهنده نسبت‌دادن نادرست میان نام DNS درخواستی و نشانی IP مورد استفاده توسط فراخوانی سیستمی connect باشد. .IP گزینه .B \-d نمی‌تواند همراه با قابلیت شمارش (گزینه .BR \-c ) استفاده شود. .SH "مثال‌ها (EXAMPLES)" .TP ردیابی تمام اتصال‌های فعال TCP: # .B tcpconnect .TP ردیابی تمام اتصالات TCP و افزودن برچسب‌های زمانی: # .B tcpconnect \-t .TP ردیابی تمام اتصالات TCP و افزودن جدیدترین پرس‌وجوی متناظر DNS برای هر IP متصل‌شده: # .B tcpconnect \-d .TP فقط ردیابی فرآیند با شناسه ۱۸۱: # .B tcpconnect \-p 181 .TP فقط ردیابی درگاه‌های ۸۰ و ۸۱: # .B tcpconnect \-P 80,81 .TP فقط ردیابی خانواده IPv4: # .B tcpconnect \-4 .TP فقط ردیابی خانواده IPv6: # .B tcpconnect \-6 .TP ردیابی تمام اتصالات TCP و نمایش ستون LPORT: # .B tcpconnect \-L .TP ردیابی تمام اتصالات TCP و نمایش ستون UID: # .B tcpconnect \-U .TP فقط ردیابی شناسه کاربر ۱۰۰۰: # .B tcpconnect \-u 1000 .TP شمارش اتصالات به تفکیک IP مبدأ و IP/درگاه مقصد: # .B tcpconnect \-c .TP فقط ردیابی مجموعه‌ای از cgroupها (برای جزئیات بیشتر پرونده special_filtering.md از سورس‌های bcc را ببینید): # .B tcpconnect \-\-cgroupmap /sys/fs/bpf/test01 .TP فقط ردیابی مجموعه‌ای از فضای نام‌های مونت (برای جزئیات بیشتر پرونده special_filtering.md از سورس‌های bcc را ببینید): # .B tcpconnect \-\-mntnsmap /sys/fs/bpf/mnt_ns_set .SH "فیلدها (FIELDS)" .TP TIME(s) زمان فراخوانی، بر حسب ثانیه. .TP UID شناسه کاربر (User ID) .TP PID شناسه فرآیند (Process ID) .TP COMM نام فرآیند .TP IP خانواده نشانی IP (۴ یا ۶) .TP SADDR نشانی IP مبدأ. .TP LPORT درگاه مبدأ (محلی) .TP DADDR نشانی IP مقصد. .TP DPORT درگاه مقصد .TP CONNECTS تعداد اتصالات فعال تجمعی از زمان شروع. .TP QUERY نمایش جدیدترین پرس‌وجوی DNS برای نشانی IP در فراخوانی connect. این مقدار احتمالاً به جزئیات اتصال TCP در دیگر ستون‌ها مربوط است، اما تضمین‌شده نیست. .SH "بار پردازشی (OVERHEAD)" این ابزار توابع هسته .BR tcp_v[46]_connect را ردیابی کرده و برای هر رویداد خروجی چاپ می‌کند. از آنجا که نرخ این رویدادها معمولاً پایین انتظار می‌رود (کمتر از ۱۰۰۰ در ثانیه)، بار پردازشی نیز ناچیز پیش‌بینی می‌شود. اگر برنامه‌ای دارید که با نرخ بالایی ()connect را فراخوانی می‌کند، مانند یک کارساز پراکسی، پیش از استفاده این بار پردازشی را آزمایش کرده و بسنجید. .PP اگر از گزینه .B \-d برای ردگیری درخواست‌های DNS استفاده می‌کنید، این ابزار تابع .BR udp_recvmsg را ردیابی کرده و برای بسته‌های دریافتی از درگاه ۵۳ UDP یک رویداد ایجاد می‌کند. این رویداد شامل حداکثر ۵۱۲ بایت از بار داده (payload) بسته UDP است. برنامه‌های معمول به‌طور گسترده از UDP استفاده نمی‌کنند، بنابراین بار پردازشی ردیابی .BR udp_recvmsg ناچیز پیش‌بینی می‌شود. با این حال، اگر برنامه‌ای دارید که بسته‌های UDP زیادی دریافت می‌کند، باید بار پردازشی ناشی از ردیابی هر پیام UDP دریافتی را بسنجید. علاوه بر این، بار پردازشی اجرای این ابزار روی یک کارساز DNS بالاتر از حد معمول پیش‌بینی می‌شود زیرا تمام بسته‌های پاسخ DNS در فضای کاربری (userspace) کپی خواهند شد. .SH "منبع (SOURCE)" این ابزار برگرفته از bcc است. .IP https://github.com/iovisor/bcc .PP همچنین در توزیع bcc به پرونده همراه _examples.txt که شامل نمونه نحوه استفاده، خروجی و توضیحات این ابزار است مراجعه کنید. .SH "سیستم‌عامل (OS)" Linux .SH "پایداری (STABILITY)" ناپایدار \- در حال توسعه. .SH "نویسنده (AUTHOR)" Brendan Gregg .SH "همچنین ببینید (SEE ALSO)" tcptracer(8), tcpaccept(8), funccount(8), tcpdump(8)