Quiero que tcpdump capture VLAN 1000 o VLAN 501. man pcap-filter
dice:
La expresión vlan [vlan_id] se puede usar más de una vez, para filtrar en las jerarquías de VLAN. Cada uso de esa expresión incrementa las compensaciones del filtro en 4.
Cuando lo hago:
tcpdump -vv -i eth1 \( vlan 1000 \) and \( ip host 10.1.1.98 or ip host 10.1.1.99 \)
Recibo paquetes capturados.
Pero cuando lo hago:
tcpdump -vv -i eth1 \( vlan 1000 or vlan 501 \) and \( ip host 10.1.1.98 or ip host 10.1.1.99 \)
No recibo ningún paquete. Supongo que debido al comportamiento de "incremento en 4" descrito en la página del manual.
¿Cómo puedo capturar el tráfico en más de una VLAN a la vez?