Capturarea Ș I Analizarea Unui Trafic de Reț Ea Cu Wireshark
Capturarea Ș I Analizarea Unui Trafic de Reț Ea Cu Wireshark
Acasă
Nagios ș i Co
Zmeură
Reț ea IP
GStreamer
Cazare
Mes projets
Advertiseri
Contact
Mail
G+
Facebook
Twitter
RSS
[Link] 1/20
16/12/2018 Capturarea și analiza unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
În cutia de unelte a administratorilor ș i arhitecț ilor de reț ea, uneltele de captare vin adesea la sfârș itul lanț ului, când toate celelalte soluț ii pentru
rezolvarea unei probleme a fost încercată. Într-adevăr, capturarea ș i analiza unui trafic de reț ea poate fi obositoare pentru o persoană neavizată ș i anevoioasă
a pune în aplicare pentru un specialist.
Aș adar, în acest articol vom explora câteva direcț ii care, sper eu, vă vor ajuta să vă orientaț i.
Pentru a analiza fluxurile unei legături WAN, cel mai simplu este să facem captura cât mai aproape de interfaț a de reț ea de ieș ire către această legătură. Dacă această legătură
nu este o conexiune Ethernet, aș a că va trebui să ne poziț ionăm în amonte de routerul care gestionează această conexiune.
Pentru a analiza o nouă aplicaț ie, cel mai simplu este să captură traficul pe unul dintre PC-urile client sau pe server în cazul unei arhitecturi.
client/serveur).
Pe un reț ea LAN comutată, puteț i fie să utilizaț i funcț iile de redundanț ă a portului la nivelul unui comutator central, fie să poziț ionaț i un bun vechi
HUB într-un loc strategic al reț elei dumneavoastră.
[Link] 2/20
16/12/2018 Capturarea și analiza unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Dacă routerul nu dispune de o interfaț ă grafică, vom folosi tshark. Acest software permite capturarea traficului ș i generarea unui fiș ier care va fi utilizabil.
par WireShark pe o altă maș ină care dispune de o interfaț ă grafică.
[Link] 3/20
16/12/2018 Capturarea și analiza unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Putem apoi să salvăm captura efectuată de Wireshark mergând în meniul Fiș ier > Salvare. Atenț ie, Wireshark este lansat în mod implicit cu contul root, el
deci trebuie să faceț i această salvare într-un director accesibil utilizatorului dvs. standard (de exemplu, în /tmp/[Link]).
Sau cu TShark pe interfaț a WAN (eth1) salvând captura în fiș ierul /tmp/[Link]:
Începe captura:
Opreș te captura:
CTRL+C
Este nevoie de un PC pe care Wireshark să fie instalat (fie direct pe punctul dvs. de captură, fie pe un alt PC pe care aț i descărcat captura).
se poate observa că Wireshark este disponibil subGNU/Linux, BSD, Mac OS X ș i WindowsÎncepem prin a încărca captura din meniul Fiș ier > Deschidere
(/tmp/[Link]). Odată ce fiș ierul este încărcat, se poate observa că fereastra Wireshark este, în mod implicit, împărț ită în 3 secț iuni:
Conform capturii dvs., poate fi util să aplicaț i un filtru care va afiș a doar anumite pachete. De asemenea, este posibil să efectuaț i această filtrare în timpul
prind mai mult din experienț ă, evit să fac asta pentru că putem pierde destul de multe lucruri...
Aș adar, pentru a implementa un filtraj (de exemplu, pentru a afiș a doar pachetele al căror adresă sursă este [Link]) trebuie să introduci filtrul în secț iune
Filtraț i apoi faceț i clic pe butonul Aplicare:
Observaț ie: dacă fundalul zonei de introducere a filtrelor nu este verde, atunci este o eroare de sintaxă.
Lista exhaustivă a filtrelor de afiș are disponibile este disponibilăpe această pagină. Pentru un filtraj la nivel IP ne putem mulț umi cucette page là.
Este bineînț eles posibil să facem filtre un pic mai complexe, de exemplu:
Ce filtre va seulement afficher les paquets IP avec comme adresse IP source [Link], tagué avec un champs DSCP à EF (valeur décimale =
46) et care nu au ca adresă de destinaț ie [Link].
Un exemplu concret de A la Z
Pentru a ilustra mai concret utilizarea acestor filtre, vom captura ș i apoi analiza recuperareao pagină web pe blogul meuîncepând de la un
post client.
Ar trebui să ne regăsim astfel cu o captură bine (prea?) furnizată. Într-adevăr, maș inile noastre moderne fac destul de multe lucruri în fundal. Unele dintre acestea
acț iunile generează solicitări pe reț ea (verificarea prezenț ei actualizării sistemului, actualizarea [Link], cereri de reț ea pe LAN-ul dvs...)
Aș adar, vom începe prin a filtra traficul interesant care, reamintesc, este recuperarea unei pagini web de către browserul dvs. Ideea este de a construi filtrul
mic cu mic, eliminând cererile inutile ș i păstrându-le pe cele necesare pentru încărcarea corespunzătoare a paginii.
Începem prin a filtra pachetele al căror adresă sursă sau destinaț ie este propriul dvs. post client (în cazul meu, adresa IP a acestui client era
[Link]). Pentru a obț ine a ta, este suficient să foloseș ti comanda ifconfig.
Primul pachet din fluxul nostru ar trebui, în mod logic, să fie o rezolvare DNS a [Link](blogul meu pe care încarc pagina). Pe
vezi bine că această cerere a fost capturată, dar cu ea un trafic inutil înainte...
[Link] 6/20
16/12/2018 Capturarea și analiza unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Pachetul în cauză are numărul 27, aș a că vom modifica puț in filtrul pentru a afiș a doar pachetele a căror număr este > 26.
Aș a cum veț i vedea dacă faceț i testul, rămâne un număr foarte important de cereri pentru simpla încărcare a acestei pagini. Pentru a înț elege mai bine
Este, de asemenea, posibil să activaț i rezolunea numelui maș inilor atunci când vizualizaț i. În acest scop, trebuie să mergeț i în meniul Editaț i > Preferinț e...
Pentru a vedea lista completă a cererilor client/server, putem folosi funcț ia conversaț ie (menuStatistics > Conversations) din Wireshark care va
afiș aț i lista următoare:
De asemenea, putem utiliza instrumentele de analiză specifice pachetelor HTTP mergând în meniul Statistics > HTTP > Request...
[Link] 8/20
16/12/2018 Capturarea și analizarea traficului de rețea cu Wireshark - Blogul lui NicoLargo
Se observă bine că încărcarea unei singure pagini implică un număr foarte mare de cereri HTTP (TCP) pe reț ea ș i, prin urmare, că optimizarea ș i
limitarea acestor cereri va avea un impact semnificativ asupra timpului de încărcare al paginilor dvs.
În mod implicit, este filtrul de afiș are actual care va fi afiș at cu culoarea neagră corespunzătoare graficului nr. 1. Scara pe ordonată este în număr de pachete /
secunde.
[Link] 9/20
16/12/2018 Capturarea și analizarea traficului de rețea cu Wireshark - Blogul lui NicoLargo
Pentru a trece la biț i / secundă, trebuie să mergi la meniul Axa Y > Unitate > Biț i/Tick:
[Link] 10/20
16/12/2018 Capturarea și analiza unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Pentru a adăuga alte curbe cu filtre specifice, este suficient să introduceț i câmpurile Filtru, apoi să faceț i clic pe numărul de grafic corespunzător:
Este, desigur, posibil să exportaț i graficele într-un format uș or integrabil într-un raport (BMP, JPG, PNG...) făcând clic pe butonul "Salvaț i".
Concluzie
Această bilă nu este decât o simplă introducere în analiza reț elelor, care este un subiect ce necesită cunoș tinț e solide despre reț elele IP. Nu ezitaț i să folosiț i...
comentariile următoare dacă aveț i întrebări suplimentare pe tema!
Partager ce billet
Tweet
[Link] 12/20
16/12/2018 Capturarea și analizarea unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Postări asociate
Tutorial Wireshark TShark, celălalt TCPtrack: urmăriț i-vă Instrumentul pentru măsurarea Distribuită XPlico, le
(ex Eteric) TcpDump conexiuni TCP de la QoS pe Monitorizare Nagioscompanion ideal de
reț ele IP ajutorul Mod- WireShark
Gearman
Despre nicolargo
Creator de blog de Nicolargo, sunt un susț inător al software-ului liber ș i un pasionat de noile tehnologii.
Urmăreș te-l pe @nicolargo pe TwitterAbonează-te la fluxul RSS al blogului
Participa la discuție...
Nume
MingLiFoo•il y a 8 ans
[Link] 13/20
16/12/2018 Capturarea și analizarea unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
MingLiFoo•acum 8 ani
Bună, poate cineva să-mi spună dacă un astfel de utilitar decodifică până la nivelul „caracterului” informații precum...
logins ou Passwords
Vă mulțumesc
7△ ▽ • Răspunde • Partajează ›
Nicolas13•acum 6 ani
Bună ziua,
mă chinui cu Wireshark,
Cineva știe cum să logheze tot traficul IP fără a înregistra conținutul pachetelor?
Mulțumesc
Nicolas
△ ▽ • Răspunde • Împărtășește ›
linux1908•acum 7 ani
Bună seara, lucrez pe CentOS.
Vreau să fac un program în C care să servească la trimiterea unui pachet RTP schimbându-i antetul, cum ar fi, de exemplu, payload. (acest program ca
wireshark).
Te rog, poți să mă ajuți.
mulțumesc
△ ▽ • Răspunde • Partajează ›
leBlond•acum 7 ani
Bună ziua tuturor, vă rog, puteți să-mi spuneți cum să folosesc Wireshark cu NS3 pentru a analiza fișiere pcap?? Vă mulțumesc anticipat
△ ▽ • Răspunde • Distribuie ›
diengacum 7 ani
Am dificultăți în a porni Wireshark deoarece l-am instalat foarte bine.
△ ▽ • Răspunde • Distribuie ›
jasmin_knight•acum 8 ani
Bună seara...
Îți mulțumesc că ai citit mesajul meu și voi fi încântat să primesc recomandările tale.
△ ▽ • Răspundeți • Partajați ›
Sistemele de videoconferință folosesc protocolul RTP ca strat de transport. Acest protocol îți va furniza informațiile
Capturarea și analizarea unui trafic de rețea cu Wireshark 15/20
16/12/2018 Capturarea și analizarea unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
de termene, animate, pachete pierdute...
Pentru a cere lui Wireshark să decodeze pachetele RTP, trebuie să selectați un pachet RTP, apoi să mergeți în submeniul "Decode As..."
apoi alege portul de destinație și, în cele din urmă, selectează RTP. Vei avea apoi acces la informațiile din meniul VoIP (sau ceva
ales așa).
Dacă nu reușești, pot scrie un articol pe acest subiect, nu ești primul care îmi vorbește despre asta.
△ ▽ • Răspunde • Distribuie ›
toboudaacum 8 ani
Bună seara!
Aș dori să știu la ce sunt utile datele (adrese IP și MAC) ale gazdelor pe care Wireshark le capturează și dacă acestea arată cheile (WEP; WPA) ale rețelei?
△ ▽ • Răspunde • Distribuie ›
Nicolasacum 8 ani
Mulțumesc pentru acest tutorial, este destul de clar și pașii sunt bine structurați. Nu știam încă de Wireshark, dar testasem deja alte
sniffere și analizor de rețea. Consider că este foarte complet și cu adevărat ieftin ;)
△ ▽ • Răspunde • Distribuie ›
raoulitosacum 8 ani
tchoutchouacum 8 ani
Ar fi interesant să lăsăm un link către acest articol:[Link]
tu în franceză :
[Link]
asta permite să nu fie nevoie să monitorizăm constant jurnalele și să păstrăm doar ceea ce avem nevoie ...
sebastien
△ ▽ • Răspunde • Distribuie ›
raoulitosacum 8 ani
gestiune ciudată a comentariilor!!!
△ ▽ • Răspunde • Partajează ›
raoulitosacum 8 ani
Bonjour je sais pas si il y a doublons ou plus(vbox crash récursif), très bon article
pentru @Flyingup și cei pe care îi interesează
[Link]
[Link]
△ ▽ • Răspunde • Împărtășește ›
[Link] 17/20
16/12/2018 Capturarea și analizarea unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
zorgh•acum 8 ani
Mulțumesc, Nico, pentru acest articol complet și foarte interesant. Cu toate acestea, aș adăuga un punct de securitate: [Link]
△ ▽ • Răspunde • Împărtășește ›
raoulitosacum 8 ani
configurare wireshark
[Link]
[Link]
°_O
△ ▽ • Răspunde • Distribuie ›
În timpul formării mele, când aveam o problemă, formatorii noștri ne spuneau 2 cuvinte: Man! și Wireshark! (admin rețele noob inside ^^)
Patriceacum 8 ani
Bună, Nico,
Articol excelent care îmi va fi foarte util deoarece nu am avut niciodată timp să lucrez la filtre. Mulțumesc :)
△ ▽ • Răspunde • Partajează ›
Edouardacum 8 ani
O să fiu un pic cârcotaș, dar nu cred că este exact să vorbim despre "fotografie la un anumit moment t" -> din punct de vedere fizic, la un anumit moment t poți
a avea cel mai bine un pachet pe interfața ta de rețea.
Prefer formularea ta a doua (între t1 și t2) o captură de rețea ar semăna mai mult cu un film decât cu o fotografie!
△ ▽ • Răspunde • Împărtășește ›
[Link] 18/20
16/12/2018 Capturarea și analizarea traficului de rețea cu Wireshark - Blogul lui NicoLargo
Bună Nico,
Îmi pare rău pentru cererea mea anterioară ... încă dorm ...
Problemă rezolvată:
Cu stimă,
Zburând
△ ▽ • Răspunde • Distribuie ›
Bună, Nico,
O întrebare, tocmai am instalat cea mai recentă versiune de Ubuntu pe laptopul meu. Am aplicat scriptul tău excelent de post-instalare ;-)
Deci am wireshark și aș dori să-l folosesc pe interfața wifi a laptopului meu (wlan0). Dar wireshark nu o propune.
Cu stimă,
Flyingup
△ ▽ • Răspunde • Distribuie ›
penthium2•acum 8 ani
mulțumesc pentru toate acestea, este adevărat că este foarte plăcut pentru o inițiere.
△ ▽ • Răspunde • Partajează ›
✉ Abonează-te d Adăugaț i Disqus pe site-ul dvs.! Adăugaț i Disqus Adăugaț i Règles de confidentialité de DisqusPolitique de confidentialitéVie Privée
Licenț ă
[Link] 19/20
16/12/2018 Capturarea și analizarea unui trafic de rețea cu Wireshark - Blogul lui NicoLargo
Cu excepț ia unei menț iuni speciale, conț inutul acestui site este distribuit sub licenț ăCreative Commons versiunea BY 3.0.
Aici se vorbeș te
Informaț ii
[Link] 20/20