Afficher les statistiques avec -q
Dans cette étape, nous allons explorer comment analyser les statistiques de trafic réseau en utilisant l'outil en ligne de commande de Wireshark, tshark. L'option -q (quiet, silencieux) est particulièrement utile car elle masque les détails des paquets individuels et se concentre uniquement sur les résumés statistiques, ce qui facilite l'analyse des tendances globales du trafic.
Avant de commencer, assurons - nous que nous sommes dans le bon répertoire de travail où se trouve notre fichier de capture :
cd ~/project
Commençons maintenant par les statistiques de base. Cette commande nous donne une vue d'ensemble du contenu du fichier de capture sans afficher chaque paquet :
tshark -r smb_capture.pcapng -q
Pour comprendre comment les différents protocoles réseau sont répartis dans notre capture, nous utilisons les statistiques de hiérarchie des protocoles. Cela montre le pourcentage de trafic appartenant à chaque protocole :
tshark -r smb_capture.pcapng -qz io,phs
Étant donné que nous travaillons avec du trafic SMB, nous pouvons analyser spécifiquement les temps de réponse du service SMB. Cela permet d'identifier la rapidité avec laquelle le serveur répond aux demandes des clients :
tshark -r smb_capture.pcapng -qz smb,srt
Ensuite, nous examinerons les statistiques des points terminaux pour voir quelles adresses IP génèrent ou reçoivent le plus de trafic :
tshark -r smb_capture.pcapng -qz endpoints,ip
Pour comprendre les modèles de communication entre les hôtes, nous utilisons les statistiques de conversations. Cela montre les volumes de trafic entre des paires d'adresses IP spécifiques :
tshark -r smb_capture.pcapng -qz conv,ip
Il est souvent utile de sauvegarder les statistiques pour une analyse ultérieure. Ici, nous sauvegardons la hiérarchie des protocoles dans un fichier texte :
tshark -r smb_capture.pcapng -qz io,phs > protocol_stats.txt
Enfin, nous pouvons afficher les statistiques sauvegardées pour vérifier notre sortie :
cat protocol_stats.txt