n
nn4. 安装过程中,你会遇到一个关于是否允许非超级用户捕获数据包的重要安全提示。这是一个关键的配置选项——选择“Yes”意味着你以后运行 Wireshark 时无需 root 权限,这在日常使用中更安全。使用方向键选择“Yes”并按回车键。nnnn5. 安装完成后,让我们验证 Wireshark 是否安装正确。版本检查可以确认安装成功并显示你当前运行的版本:nn```bashnwireshark --versionn```nn6. 为了捕获网络流量,我们需要配置适当的权限。这涉及将你的用户添加到 `wireshark` 组,并为 Dumpcap(Wireshark 的数据包捕获工具)设置正确的权限。在 LabEx 桌面中,无需注销并重新登录。相反,请配置 Dumpcap,使其能够在当前会话中为 Wireshark 捕获数据包。nn首先,检查 `wireshark` 组是否存在(它应该在安装过程中自动创建):nn```bashngetent group wiresharkn```nn如果由于某种原因该组不存在,请使用以下命令创建它:nn```bashnsudo groupadd wiresharkn```nn以下命令将配置 Dumpcap 以提升权限运行,同时保持 Wireshark 本身以普通用户身份运行,这是一种安全最佳实践:nn```bashnsudo chgrp wireshark /usr/bin/dumpcapnsudo chmod 4755 /usr/bin/dumpcapnsudo gpasswd -a $USER wiresharkn```nn`chmod 4755` 命令会立即应用所需的 Dumpcap 权限,因此你可以直接进入下一步,无需重启 LabEx 会话。现在你已经成功安装并配置了 Wireshark,准备好开始分析网络流量了!n","need_verify":true,"has_solution":false},{"position":2,"title":"捕获网络流量","layout":"doc-workbench-split","text":"## 捕获网络流量nn既然已经安装了 Wireshark,让我们来捕获一些网络流量。你可以将其想象成设置了一个麦克风,用来记录网络上发生的所有对话。每当你的计算机在线发送或接收数据时,数据都会被分解成称为“数据包”的小块。Wireshark 让我们能够查看并分析这些数据包。nn1. 在终端输入 `wireshark` 并按回车键打开 Wireshark。这将启动图形界面,我们将在其中进行数据包捕获。nn2. 当 Wireshark 打开时,你会看到一个网络接口列表(即你的计算机用于与网络通信的连接)。寻找名为“eth0”或“eth1”的接口——这些通常是有线以太网连接。如果你使用的是 WiFi,可能会看到“wlan0”。nnnn3. 双击活动的接口(显示数据包计数不断增加的那个)以开始捕获。主窗口现在将显示实时的流量数据包流——每一行代表当前正在发生的不同的网络对话。nnnn4. 让我们创建一些简单的网络活动来捕获。打开一个新的终端窗口并输入:nn ```bashn curl https://example.comn ```nn 此命令会获取 example.com 的主页,从而生成 Wireshark 可以捕获的 HTTP 数据包(网页流量)。运行此命令后,你会立即在 Wireshark 中看到新的数据包出现。nn5. 在看到若干数据包后(大约 5-10 秒即可),点击顶部的红色“停止”按钮。这将冻结捕获,以便我们可以在没有新数据包不断涌入的情况下检查它们。nn6. 恭喜!你已经捕获了第一段网络流量。每一行代表一个数据包,包含源/目的地址、协议类型和时间等详细信息。三个主要面板分别显示:数据包列表(摘要)、数据包详细信息(技术分解)和原始数据包数据(十六进制视图)。nn7. 要保存你的工作,请转到 File > Sa ve,并将文件命名为 `myfirstcapture.pcapng`,保存在 `/home/labex` 目录下。`.pcapng` 格式会保留所有数据包详细信息,以便日后分析。nnnn这个基本的捕获过程是网络分析的基础。在接下来的步骤中,我们将学习如何过滤和解读这些数据包,以了解网络行为并排查问题。n","need_verify":true,"has_solution":false},{"position":3,"title":"分析数据包数据","layout":"doc-workbench-split","text":"## 分析数据包数据nn既然我们已经捕获了一些网络流量,现在让我们一步步检查它。这就像阅读一段数字对话——我们将学习如何解读计算机用来通信的“语言”。nn1. **打开捕获文件**:n 启动 Wireshark 并通过 File > Open 打开你保存的捕获文件(`myfirstcapture.pcapng`),或者直接双击该文件。该文件包含了我们之前记录的所有网络流量,就像一段通话录音。nn2. **理解数据包列表**:n 顶部面板按时间顺序显示所有捕获的数据包。每一行代表一条网络消息,显示:nn - 发送方(源 IP)n - 接收方(目的 IP)n - 通信类型(协议)n - 简要摘要(信息)nn3. **检查数据包详细信息**:n 当你点击任何数据包时,中间面板会通过协议层揭示其内部结构:nn - Frame:物理网络详细信息n - Ethernet:硬件寻址n - IP:互联网路由信息n - TCP/UDP:传输详细信息n - 应用数据(如 HTTP)nn4. **过滤 HTTP 流量**:n 在过滤器栏(顶部)中,输入 `http` 并按回车键。这会隔离出网页流量,就像在通话记录中只搜索信息一样。HTTP 是网页浏览器与服务器通信所使用的协议。nnnn5. **识别 Web 请求**:n 寻找 Info 列中带有“GET”的数据包。这些代表你的浏览器正在请求网页。点击其中一个以查看:n - 请求的确切 URLn - 联系了哪个网站n - 关于请求的技术细节nnnn6. **分析 HTTP 头部**:n 展开“Hypertext Transfer Protocol”部分以查看:nn - 请求方法(GET/POST)n - 请求的资源(/index.html)n - 浏览器信息n - Cookie 和其他元数据nn7. **查找服务器响应**:n 搜索“HTTP/1.1 200 OK”数据包。这些显示了成功的网页交付。注意:n - 响应代码(200=成功,404=未找到)n - 服务器类型(Apache/Nginx)n - 内容类型(HTML、图像等)nnnn8. **查看网页内容**:n 在成功的响应中,检查“Line-based text data”部分以查看实际的网页内容。这显示了服务器发送给浏览器的 HTML 代码。nn这种分析揭示了网络中发生的隐藏对话。通过理解这些模式,你可以排查问题、识别可疑活动并理解应用程序是如何通信的。n","need_verify":true,"has_solution":false},{"position":4,"title":"使用过滤器","layout":"doc-workbench-split","text":"## 使用过滤器nnWireshark 的真正威力在于它能够快速过滤和分析海量网络数据。在这一步中,我们将学习如何使用过滤器来专注于特定类型的流量。你可以将过滤器视为搜索词,帮助你在网络数据包的海洋中准确找到你想要的内容。nn1. 在 Wireshark 中打开捕获文件,让我们从使用一些简单的显示过滤器开始。过滤器栏位于主工具栏的正下方:nn - 要仅显示 TCP 流量(最常见的传输协议),在过滤器栏中输入 `tcp` 并按回车键。这将隐藏所有非 TCP 数据包。n - 要显示往返于特定 IP 地址的流量,输入 `ip.addr == x.x.x.x`,将 `x.x.x.x` 替换为你捕获文件中的地址或通过 DNS 查询得到的地址。例如,要获取 example.com 的当前地址,可以在终端运行 `dig example.com +short`,并使用它打印出的 IP 之一。`93.184.215.14` 在本实验文本中仅作为占位符;真实地址会随时间变化。双等号(==)表示“完全匹配”。nn nn - 要显示所有 HTTP GET 请求(最常见的 Web 请求类型),输入 `http.request.method == "GET"`。这有助于你查看正在请求哪些网页。nn2. 现在,让我们通过组合条件来创建一个更复杂的过滤器。我们将查找专门发往 example.com 的所有 HTTP GET 请求:nn - 在过滤器栏中输入:`http.request.method == "GET" && http.host contains "example.com"`n - `&&` 表示“与”(AND),因此两个条件都必须为真n - `contains` 运算符允许我们匹配任何包含“example.com”的域名nn nn - 此过滤器这样一来,所有发往包含“example.com”域名的 GET 请求都会被筛选出来,这对监控特定网站的流量非常实用。
3. 有些过滤器往往会反复用到,Wireshark 也考虑到了这一点,支持直接保存。接着把刚才的 HTTP GET 过滤器保存下来:
- 点击过滤器栏旁边的加号(“+”),这会打开过滤器管理窗口。
- 将过滤器命名为“HTTP GETs”并点击保存。名称尽量直观,方便之后一眼识别。
- 保存完成后,随时都可以通过“已保存过滤器”(Sa ved Filters)列表,也就是过滤器栏旁边的书签图标,快速重新应用这个过滤器。
4. 最后,把一部分分析结果导出出来,方便留档或后续继续分析:
- 进入 Statistics > HTTP > Requests,查看所有 HTTP 请求的摘要
- 点击“Sa ve as”将列表导出到文件
- 选择 `/home/labex` 作为保存位置,并将文件命名为 `http_requests.txt`

用这种方式配合过滤器,海量网络数据就能被迅速筛出来,注意力也能更集中地放在真正关键的内容上。说得直白一点,这就像手里多了一个高倍放大镜,想看哪一类网络流量,几乎一眼就能定位到。过滤器一旦用熟了,无论是排查网络故障,还是分析安全事件,都会省下不少时间。## 总结
通过这次实验,已经系统了解了使用 Wireshark 进行网络分析的基础方法。包括安装 Wireshark、捕获网络流量、分析数据包内容,以及借助过滤器筛选并定位特定类型的流量,这些关键技能都已完成入门掌握。
这些能力是开展网络安全与网络管理工作的基础。无论是排查网络故障、观察流量变化规律,还是识别潜在的安全风险,Wireshark 都是一款非常实用且高效的工具。接下来持续多练、多看、多分析,网络分析方面的专业能力自然会进一步提升。Wireshark网络分析入门与实战技巧
{ "position ":0, "title ": "介绍 ", "layout ": "doc-fullscreen ", "text ": " 介绍nn在本实验中,你将学习使用行业标准的网络协议分析器 Wireshark 进行网络分析。这一强大的工具使你能够从数据包层面检查网络流量,为故障排查和安全分析提供有价值的
{"position":0,"title":"介绍","layout":"doc-fullscreen","text":"## 介绍nn在本实验中,你将学习使用行业标准的网络协议分析器 Wireshark 进行网络分析。这一强大的工具使你能够从数据包层面检查网络流量,为故障排查和安全分析提供有价值的洞察。nn你将获得捕获、过滤和解读网络数据包的实践技能。通过动手练习,你将理解不同协议之间的通信方式,并学会识别潜在的网络问题。n","need_verify":false,"has_solution":false},{"position":1,"title":"安装 Wireshark","layout":"doc-workbench-split","text":"## 安装 Wiresharknn在这一步中,我们将在 Ubuntu 系统上安装 Wireshark。Wireshark 是一款网络协议分析器,允许你捕获并以交互方式浏览网络流量。它包含在 Ubuntu 的默认软件仓库中,因此对于初学者来说,安装过程非常简单。nn1. 首先,打开终端。在桌面上找到并打开 Xfce Terminal。我们将在此终端中执行安装和配置 Wireshark 的所有命令。nnnn> 注意:免费用户无法连接互联网,因此 Wireshark 已在实验环境中预装。你可以直接跳到列表中的第 5 项(检查 Wireshark 是否已安装)。[升级为专业版](https://labex.io/pricing?utm_source=labby)用户即可练习自行安装 Wireshark。nn
来源:https://labex.io/zh/tutorials/wireshark-network-analysis-with-wireshark-415958
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。
相关推荐
补充同频道和同主题内容,方便继续浏览更多相关内容。
同类最新
继续查看同栏目最近更新的文章。
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
