Ich möchte, dass tcpdump VLAN 1000 oder VLAN 501 erfasst. man pcap-filter
Sagt:
Der Ausdruck vlan [vlan_id] kann mehrmals verwendet werden, um nach VLAN-Hierarchien zu filtern. Jede Verwendung dieses Ausdrucks erhöht die Filterversätze um 4.
Wenn ich es tue:
tcpdump -vv -i eth1 \( vlan 1000 \) and \( ip host 10.1.1.98 or ip host 10.1.1.99 \)
Ich bekomme erbeutete Pakete.
Aber wenn ich das mache:
tcpdump -vv -i eth1 \( vlan 1000 or vlan 501 \) and \( ip host 10.1.1.98 or ip host 10.1.1.99 \)
Ich bekomme keine Pakete - ich nehme an, wegen des in der Manpage beschriebenen Verhaltens "Inkrementieren um 4".
Wie kann ich Datenverkehr in mehr als einem VLAN gleichzeitig erfassen?