Los primeros 16 bits en un encabezado tcp, (rfc793), son para el puerto de origen, ¿verdad? Los siguientes 16 son para el puerto de destino. Cuando ejecuto tcpdump -xxpuedo reconocer las direcciones MAC de los cuadros en mi sistema. ¿Esto significa que los "puertos" son direcciones MAC?
tcpdumpestás usando? 4.3.0 has -xx.
-xxhaciendo el interruptor ?, solo veo-xy-Xen la página de manual de tcpdump Los únicos interruptores que veo que soportan múltiples copias sonv,t,n, yd