Wireshark
Wireshark 是圖形化的封包分析器:把網卡(或既有的 pcap 檔)裡的幀拆成協定欄位。當 ping、curl 都說「怪怪的」但說不出哪一層時,就來看實際對話。命令列版是 tshark。
只抓你有權看的流量
在未經同意的網路竊聽他人通訊可能違法。請抓自己電腦的介面、自己的實驗環境,或使用課程提供的樣本 pcap。交換器預設不會把別人的流量鏡到你的埠;看不到鄰居的封包是正常的。
從 wireshark.org 安裝。Windows 會一併安裝 Npcap;macOS 請依安裝說明處理權限。
日常 20%
- 選對介面(Wi-Fi 或乙太網路),按鯊魚鰭開始擷取。
- 重現問題(開網頁、ping、跑 curl)。
- 停止擷取。畫面分三欄:封包列表、協定樹、原始位元組。
- 用顯示篩選縮小範圍,不要用眼睛掃幾千列。
常用顯示篩選:
顯示篩選與擷取篩選不同:擷取篩選在抓的當下就丟棄,檔案較小但抓不到再改;顯示篩選只影響畫面。入門先抓全部、再用顯示篩選。
右鍵 Follow → TCP Stream 可把一次連線的內容串起來看(HTTPS 內容仍是加密的,你多半只能看到 SNI 與憑證,看不到網頁本文)。統計選單裡的 Conversations、Protocol Hierarchy 適合先看「誰在跟誰說話」。
除錯 DNS 打不開時,篩 dns 看查詢有沒有出去、回應碼是什麼。網站慢時,看 TCP 重傳與握手 RTT。樣本檔可從官方與教學連結下載,不必一開始就在生產網路上長時間擷取。
教學影片
Learn Wireshark! Tutorial for BEGINNERS(Chris Greer)是免費 Masterclass 第一集:設定 Profile、版面、時間欄、著色規則與篩選按鈕。Chris 是 Wireshark 社群常見講師,適合當「介面怎麼擺」的標準起點。播放清單:Wireshark Masterclass。
Wireshark Tutorial for Beginners | Network Scanning Made Easy(Anson Alexander)從安裝、選介面、開始擷取,講到常用顯示篩選。偏防守與除錯,適合 Windows/Mac 使用者跟做一次。
Introduction to Wireshark(Kevin Wallace)從「封包分析器是什麼」講到交換器上的 SPAN(把流量鏡到分析埠),再打開 pcap 找 DHCP 的 Discover/Offer/Request/Ack。適合想把 Wireshark 和交換器環境連起來的人。
官方學習資源
官方認證課程
Wireshark Certified Analyst (WCA-101) 由 Wireshark Foundation 辦理,測的是協定判讀與除錯,不是只會按開始擷取。官方訓練夥伴包含 Packet Pioneer(Chris Greer)等。
官方文件與 YouTube
Wireshark 文件、使用者指南、以及研討會頻道 SharkFest Wireshark Developer and User Conference 有大量免費課堂錄影。
相關頁:Nmap(先盤點埠,再對自己的流量抓包)