Маркирую трафик через set mark 1
. Как увидеть пакеты с этой маркой? Можно даже не tcpdump, а другую тулзу, главное видеть откуда, куда, какой порт и какая марка. tcpdump даже с -vvv не показывает марки. Гугл ничего толкового не предлагает или же я не понял сути сего действа. Пример того, что показывает тспдамп, когда к нему приходят пакеты с сервера, маркированные через set mark 1
sudo tcpdump -i wg0 host 10.70.71.3 -vvv
tcpdump: listening on wg0, link-type RAW (Raw IP), snapshot length 262144 bytes
10:08:13.989431 IP (tos 0x0, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 64)
10.70.71.3.61661 > 10.70.71.4.microsoft-ds: Flags [S], cksum 0x7494 (correct), seq 3042712664, win 65535, options [mss 1240,nop,wscale 6,nop,nop,TS val 2553267249 ecr 0,sackOK,eol], length 0
10:08:13.989491 IP (tos 0x10, ttl 64, id 0, offset 0, flags [DF], proto TCP (6), length 60)
10.70.71.4.microsoft-ds > 10.70.71.3.61661: Flags [S.], cksum 0xa2c1 (incorrect -> 0x48ad), seq 1841489905, ack 3042712665, win 6840, options [mss 1380,sackOK,TS val 3805997325 ecr 2553267249,nop,wscale 0], length 0
10:08:14.135020 IP (tos 0x0, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 52)
10.70.71.3.61661 > 10.70.71.4.microsoft-ds: Flags [.], cksum 0x893f (correct), seq 1, ack 1, win 2053, options [nop,nop,TS val 2553267399 ecr 3805997325], length 0
10:08:14.135107 IP (tos 0x0, ttl 63, id 0, offset 0, flags [DF], proto TCP (6), length 125)
10.70.71.3.61661 > 10.70.71.4.microsoft-ds: Flags [P.], cksum 0xbad6 (correct), seq 1:74, ack 1, win 2053, options [nop,nop,TS val 2553267399 ecr 3805997325], length 73
10:08:14.135144 IP (tos 0x10, ttl 64, id 56699, offset 0, flags [DF], proto TCP (6), length 52)
10.70.71.4.microsoft-ds > 10.70.71.3.61661: Flags [.], cksum 0xa2b9 (incorrect -> 0x75fb), seq 1, ack 74, win 6767, options [nop,nop,TS val 3805997470 ecr 2553267399], length 0