网络排查案例课
杨胜辉
eBay 资深运维专家,流量系统负责人
24240 人已学习
新⼈⾸单¥59
登录后,你可以任选4讲全文学习
课程目录
已完结/共 41 讲
实战三:不用抓包就能做的网络排查篇 (2讲)
网络排查案例课
15
15
1.0x
00:00/00:00
登录|注册

抓包分析工具再探:Wireshark

你好,我是胜辉,今天我们再来系统性地聊一聊 Wireshark。
Wireshark 软件的前身是 Ethereal。我们在第二讲提到过,由于商标授权的原因,Ethereal 在 2006 年被改名为了 Wireshark。显然,这个词由 Wire 和 Shark 两个部分组成。Wire 代表网络世界,Shark 则是依靠敏锐的感官精准捕食的鲨鱼。如果说问题根因是猎物,那么我们使用 Wireshark 找到根因的过程,就好比一次网络世界的狩猎之旅。
今天,就让我们从整体界面开始了解这条犀利的“线上鲨鱼”吧!

主界面介绍

Wireshark 的主界面包括三大部分:报文列表区域、报文详情区域、报文字节区域。

报文列表区域

首先是报文列表区域。在这里,每个报文项来自 pcap 文件中的基本单元,通常是单个 TCP 或者 UDP 报文。当然,也可以是第三层的其他协议类型,比如 ARP 报文或者 ICMP 报文等。
这里的知识点也值得留意。表面上“一个 TCP 报文”似乎很容易理解,但怎么界定“一个”呢?
从抓包文件的消费者 Wireshark 的角度来看,它认为的“一个 TCP 报文”,其实就对应着 pcap(以及类似的格式包括 cap、pcapng 等)文件里的一个信息单元,这个信息单元包括:
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
  • 解释
  • 总结

1. Wireshark软件是网络抓包分析工具,主要界面包括报文列表区域、报文详情区域和报文字节区域。 2. 报文列表区域显示每个报文的编号、时间戳和相关协议信息,提供配色和专家信息功能,方便用户排查网络状况。 3. 报文详情区域展示TCP/IP模型的协议层级,清晰展示报文的协议栈信息。 4. 报文字节区域展示网络传输的字节信号,对于明文传输的信息具有重要作用,可以帮助发现异常情况。 5. Wireshark展示信息的方式主要有两种:原始类信息和解读类信息,其中原始类信息包括报文本身自带的信息,Wireshark根据RFC规范对协议头部进行解析获得。 6. 分析类信息提供了对报文的解读,帮助用户更好地理解网络状况,如重传报文的识别和窗口值的计算。 7. Wireshark自带的子工具可以提供更全面的信息来辅助判断网络问题,如传输速度的瓶颈分析。 8. TCP stream graphs是Wireshark的一个工具套装,包含五个子工具,如Time sequence、Throughput、Round Trip Time和Window Scaling,用于分析TCP流的各种参数和性能。 9. HTTP工具集是Wireshark的另一个子工具,用于获取HTTP层面的信息,如状态码占比和方法占比,结合应用层日志进行排查。 These key points summarize the main features and tools of Wireshark for network packet analysis, as well as the specific tools within Wireshark such as TCP stream graphs and HTTP toolset.

仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《网络排查案例课》
新⼈⾸单¥59
立即购买
登录 后留言

精选留言

由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论
显示
设置
留言
收藏
沉浸
阅读
分享
手机端
快捷键
回顶部