Główny Sieć Jak czytać pakiety w Wireshark

Jak czytać pakiety w Wireshark



Dla wielu ekspertów IT Wireshark jest podstawowym narzędziem do analizy pakietów sieciowych. Oprogramowanie typu open source umożliwia dokładne zbadanie zebranych danych i ustalenie źródła problemu z większą dokładnością. Co więcej, Wireshark działa w czasie rzeczywistym i używa kodowania kolorami do wyświetlania przechwyconych pakietów, a także innych sprytnych mechanizmów.

Jak czytać pakiety w Wireshark

W tym samouczku wyjaśnimy, jak przechwytywać, odczytywać i filtrować pakiety za pomocą Wireshark. Poniżej znajdziesz instrukcje krok po kroku oraz zestawienia podstawowych funkcji analizy sieci. Po opanowaniu tych podstawowych kroków będziesz mógł kontrolować przepływ ruchu w swojej sieci i rozwiązywać problemy z większą wydajnością.

Analizowanie pakietów

Po przechwyceniu pakietów Wireshark organizuje je w szczegółowym panelu z listą pakietów, który jest niezwykle łatwy do odczytania. Jeśli chcesz uzyskać dostęp do informacji dotyczących pojedynczego pakietu, wystarczy zlokalizować go na liście i kliknąć. Możesz również dalej rozwinąć drzewo, aby uzyskać dostęp do szczegółów każdego protokołu zawartego w pakiecie.

Aby uzyskać pełniejszy przegląd, każdy przechwycony pakiet można wyświetlić w osobnym oknie. Oto jak:

jaka jest najdłuższa passa na snapchacie
  1. Wybierz pakiet z listy kursorem, a następnie kliknij prawym przyciskiem myszy.
  2. Otwórz kartę Widok z paska narzędzi powyżej.
  3. Z menu rozwijanego wybierz opcję Pokaż pakiet w nowym oknie.

Uwaga: o wiele łatwiej jest porównać przechwycone pakiety, jeśli wyświetlisz je w osobnych oknach.

Jak wspomniano, Wireshark używa systemu kodowania kolorami do wizualizacji danych. Każdy pakiet jest oznaczony innym kolorem, który reprezentuje różne rodzaje ruchu. Na przykład ruch TCP jest zwykle podświetlany na niebiesko, podczas gdy czarny jest używany do wskazywania pakietów zawierających błędy.

Oczywiście nie musisz zapamiętywać znaczenia każdego koloru. Zamiast tego możesz sprawdzić na miejscu:

  1. Kliknij prawym przyciskiem myszy pakiet, który chcesz zbadać.
  2. Wybierz kartę Widok z paska narzędzi u góry ekranu.
  3. Wybierz Reguły kolorowania z rozwijanego panelu.

Zobaczysz opcję dostosowania koloryzacji do własnych upodobań. Jeśli jednak chcesz tylko tymczasowo zmienić zasady kolorowania, wykonaj następujące kroki:

  1. Kliknij prawym przyciskiem myszy pakiet w panelu listy pakietów.
  2. Z listy opcji wybierz opcję Koloruj z filtrem.
  3. Wybierz kolor, którym chcesz go oznaczyć.

Numer

Panel listy pakietów pokaże dokładną liczbę przechwyconych bitów danych. Ponieważ pakiety są zorganizowane w kilka kolumn, jest to dość łatwe do zinterpretowania. Domyślne kategorie to:

  • Nie. (Liczba): Jak wspomniano, w tej kolumnie można znaleźć dokładną liczbę przechwyconych pakietów. Cyfry pozostaną takie same nawet po przefiltrowaniu danych.
  • Czas: Jak można się domyślić, tutaj wyświetlany jest znacznik czasu pakietu.
  • Źródło: Pokazuje, skąd pochodzi pakiet.
  • Miejsce docelowe: pokazuje miejsce, w którym pakiet będzie przechowywany.
  • Protokół: Wyświetla nazwę protokołu, zwykle w skrócie.
  • Długość: Pokazuje liczbę bajtów zawartych w przechwyconym pakiecie.
  • Info: Kolumna zawiera wszelkie dodatkowe informacje o konkretnym pakiecie.

Czas

Gdy Wireshark analizuje ruch sieciowy, każdy przechwycony pakiet jest oznaczony znacznikiem czasu. Sygnatury czasowe są następnie umieszczane w okienku listy pakietów i dostępne do późniejszej kontroli.

Wireshark nie tworzy samych znaczników czasu. Zamiast tego narzędzie analizatora pobiera je z biblioteki Npcap. Jednak źródłem sygnatury czasowej jest w rzeczywistości jądro. Dlatego dokładność sygnatury czasowej może się różnić w zależności od pliku.

Możesz wybrać format, w jakim znaczniki czasu będą wyświetlane na liście pakietów. Ponadto można ustawić preferowaną precyzję lub liczbę wyświetlanych miejsc dziesiętnych. Oprócz domyślnego ustawienia precyzji jest też:

  • sekundy
  • Dziesiąte sekundy
  • Setne sekundy
  • Milisekundy
  • Mikrosekundy
  • Nanosekundy

Źródło

Jak sama nazwa wskazuje, źródłem pakietu jest miejsce pochodzenia. Jeśli chcesz uzyskać kod źródłowy repozytorium Wireshark, możesz go pobrać za pomocą klienta Git. Jednak metoda ta wymaga posiadania konta GitLab. Można to zrobić bez niego, ale na wszelki wypadek lepiej się zarejestrować.

Po zarejestrowaniu konta wykonaj następujące czynności:

  1. Upewnij się, że Git działa, używając tego polecenia: |_+_|
  2. Sprawdź dokładnie, czy Twój adres e-mail i nazwa użytkownika są skonfigurowane.
  3. Następnie utwórz klon źródła Workshark. Użyj |__+_| SSH URL do wykonania kopii.
  4. Jeśli nie masz konta GitLab, wypróbuj URL HTTPS: |_+_|

Wszystkie źródła zostaną następnie skopiowane na Twoje urządzenie. Pamiętaj, że klonowanie może trochę potrwać, zwłaszcza jeśli masz powolne połączenie sieciowe.

Miejsce docelowe

Jeśli chcesz poznać adres IP miejsca docelowego konkretnego pakietu, możesz użyć filtru wyświetlania, aby go zlokalizować. Oto jak:

  1. Wpisz |__+_| do pudełka filtra Wireshark. Następnie kliknij Enter.
  2. Panel listy pakietów zostanie ponownie skonfigurowany, aby pokazać miejsce docelowe pakietu. Znajdź interesujący Cię adres IP, przewijając listę.
  3. Gdy skończysz, wybierz Wyczyść z paska narzędzi, aby ponownie skonfigurować panel listy pakietów.

Protokół

Protokół to wytyczna określająca transmisję danych między różnymi urządzeniami podłączonymi do tej samej sieci. Każdy pakiet Wireshark zawiera protokół, który można wywołać za pomocą filtra wyświetlania. Oto jak:

  1. W górnej części okna Wireshark kliknij okno dialogowe Filtr.
  2. Wpisz nazwę protokołu, który chcesz sprawdzić. Zazwyczaj tytuły protokołów są pisane małymi literami.
  3. Kliknij Enter lub Zastosuj, aby włączyć filtr wyświetlania.

Długość

Długość pakietu Wireshark zależy od liczby bajtów przechwyconych w tym konkretnym fragmencie sieciowym. Ta liczba zwykle odpowiada liczbie nieprzetworzonych bajtów danych wymienionych na dole okna Wireshark.

Jeśli chcesz sprawdzić rozkład długości, otwórz okno Długości pakietów. Wszystkie informacje są podzielone na następujące kolumny:

  • Długości pakietów
  • Liczyć
  • Przeciętny
  • Min Val / Max Val
  • Wskaźnik
  • Procent
  • Szybkość serii
  • Rozpoczęcie serii

Informacje

Jeśli w przechwyconym pakiecie znajdują się jakieś anomalie lub podobne elementy, Wireshark to zauważy. Informacje zostaną następnie wyświetlone w okienku listy pakietów do dalszego zbadania. W ten sposób uzyskasz jasny obraz nietypowego zachowania sieci, co spowoduje szybsze reakcje.

Dodatkowe często zadawane pytania

Jak mogę filtrować dane pakietowe?

Filtrowanie to wydajna funkcja, która pozwala przyjrzeć się szczegółom określonej sekwencji danych. Istnieją dwa rodzaje filtrów Wireshark: przechwytywanie i wyświetlanie. Filtry przechwytywania służą do ograniczania przechwytywania pakietów do określonych wymagań. Innymi słowy, możesz przesiewać różne rodzaje ruchu, stosując filtr przechwytywania. Jak sama nazwa wskazuje, filtry wyświetlania pozwalają na dopracowanie konkretnego elementu pakietu, od długości pakietu po protokół.

Stosowanie filtra to dość prosty proces. Możesz wpisać tytuł filtra w oknie dialogowym u góry okna Wireshark. Ponadto oprogramowanie zazwyczaj automatycznie uzupełnia nazwę filtra.

Alternatywnie, jeśli chcesz przeczesać domyślne filtry Wireshark, wykonaj następujące czynności:

1. Otwórz zakładkę Analiza na pasku narzędzi u góry okna Wireshark.

Twoje członkostwo Prime będzie wkrótce aktywne.

2. Z listy rozwijanej wybierz Filtr wyświetlania.

3. Przejrzyj listę i kliknij tę, którą chcesz zastosować.

Oto kilka popularnych filtrów Wireshark, które mogą się przydać:

• Aby wyświetlić tylko źródłowy i docelowy adres IP, użyj: |_+_|

• Aby wyświetlić tylko ruch SMTP, wpisz: |_+_|

• Aby przechwycić cały ruch w podsieci, zastosuj: |_+_|

• Aby przechwycić wszystko oprócz ruchu ARP i DNS, użyj: |_+_|

Jak przechwycić dane pakietowe w Wireshark?

Po pobraniu Wireshark na swoje urządzenie możesz rozpocząć monitorowanie połączenia sieciowego. Aby przechwycić pakiety danych w celu przeprowadzenia kompleksowej analizy, należy wykonać następujące czynności:

1. Uruchom Wireshark. Zobaczysz listę dostępnych sieci, więc kliknij tę, którą chcesz sprawdzić. Możesz także zastosować filtr przechwytywania, jeśli chcesz określić rodzaj ruchu.

2. Jeśli chcesz sprawdzić wiele sieci, użyj Shift + lewy przycisk myszy.

3. Następnie kliknij skrajnie lewą ikonę płetwy rekina na powyższym pasku narzędzi.

4. Możesz także rozpocząć przechwytywanie, klikając kartę Przechwytywanie i wybierając Rozpocznij z listy rozwijanej.

5. Innym sposobem na to jest użycie klawisza Control – E.

Gdy oprogramowanie przechwyci dane, zobaczysz je w okienku listy pakietów w czasie rzeczywistym.

Bajt rekina

Chociaż Wireshark jest wysoce zaawansowanym analizatorem sieci, jest zaskakująco łatwy w interpretacji. Panel listy pakietów jest niezwykle obszerny i dobrze zorganizowany. Wszystkie informacje są podzielone na siedem różnych kolorów i oznaczone wyraźnymi kodami kolorów.

Co więcej, oprogramowanie typu open source zawiera wiele łatwych do zastosowania filtrów, które ułatwiają monitorowanie. Włączając filtr przechwytywania, możesz określić, jaki rodzaj ruchu ma analizować Wireshark. A po pobraniu danych możesz zastosować kilka filtrów wyświetlania dla określonych wyszukiwań. Podsumowując, jest to bardzo wydajny mechanizm, który nie jest zbyt trudny do opanowania.

Czy używasz Wireshark do analizy sieci? Co sądzisz o funkcji filtrowania? Daj nam znać w komentarzach poniżej, czy istnieje przydatna funkcja analizy pakietów, którą pominęliśmy.

Ciekawe Artykuły

Wybór Redakcji

Najlepsza sieć VPN dla Turcji
Najlepsza sieć VPN dla Turcji
Szukasz najlepszej sieci VPN dla Turcji? Jeśli mieszkasz w Turcji, wiesz, że kraj ten słynie z surowej cenzury online. W szczególności mogą zostać zablokowane aplikacje społecznościowe, takie jak Facebook, YouTube, Twitter i WhatsApp
Uzyskaj dostęp do plików WSL Linux z systemu Windows 10
Uzyskaj dostęp do plików WSL Linux z systemu Windows 10
Windows 10 w wersji 1903 `` Aktualizacja z kwietnia 2019 roku '' zawiera szereg interesujących zmian i ulepszeń wprowadzonych do funkcji WSL.
Dlaczego Twoja konsola Xbox One się nie włącza?[9 powodów i rozwiązań]
Dlaczego Twoja konsola Xbox One się nie włącza?[9 powodów i rozwiązań]
Nie można programowo wyłączyć reklam automatycznych na stronie, więc oto jesteśmy!
Jak wyczyścić wszystkie dzienniki zdarzeń w systemie Windows 10
Jak wyczyścić wszystkie dzienniki zdarzeń w systemie Windows 10
W tym artykule zobaczymy kilka sposobów na wyczyszczenie wszystkich dzienników zdarzeń w systemie Windows 10. Można to zrobić za pomocą Even Viewer, Command Prompt i Power Shell.
Jak wyłączyć OneDrive w systemie Windows 11
Jak wyłączyć OneDrive w systemie Windows 11
Microsoft OneDrive to doskonała usługa przechowywania i tworzenia kopii zapasowych w chmurze, ale jeśli Ci się nie podoba, możesz ją wyłączyć lub odinstalować w ten sposób.
Przewodnik po oglądaniu filmów 3D w domu
Przewodnik po oglądaniu filmów 3D w domu
Chociaż telewizory 3D nie są już dostępne, jest ich wiele w użyciu. Jeśli posiadasz telewizor lub projektor 3D, zapoznaj się ze wskazówkami, jak uzyskać najlepsze wrażenia podczas oglądania.
Jak edytować formularz po przesłaniu w Formularzach Google
Jak edytować formularz po przesłaniu w Formularzach Google
Formularze Google to doskonałe narzędzie do tworzenia wszelkiego rodzaju formularzy, ankiet i formularzy składania ofert pracy. Jest to bezpłatne narzędzie z wieloma wstępnie zaprojektowanymi formularzami, które możesz edytować według własnych upodobań i publikować online, aby inni mogli je wypełnić