Wireshark 入门指南

在本课程中,您将学习如何使用 Wireshark 捕获和分析网络流量。您将学会安装 Wireshark、捕获数据包以及进行分析。此外,您还将了解如何利用 Wireshark 解决网络问题、分析网络流量以及保护您的网络安全。

网络安全Wireshark

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

大纲

no data

简介

“Wireshark 入门指南”帮助你建立数据包捕获与流量分析的实操基础。课程由 10 个引导实验和 10 个短挑战成对组成:每个主要主题先通过分步讲解学习,再通过聚焦任务和明确的文件或配置成果加以巩固。

你将从安装和抓包权限开始,逐步学习 Wireshark 界面、实时抓包、显示与捕获过滤器、着色规则、TCP 流、数据包导出、IPv6 和 Tshark。实验既使用你自行生成的流量,也使用课程提供的 PCAP 与 PCAPNG 文件,让你同时练习数据采集和可重复的离线分析。

你将学到什么

完成本课程后,你将能够:

  • 在 Ubuntu 上安装 Wireshark,并配置 dumpcap 的用户组权限与 Linux capabilities,使普通用户可以抓包
  • 使用数据包列表、详情和字节窗格,并自定义布局、列、配置档案和流量着色规则
  • 选择合适的网络接口、捕获实时流量、检查协议层次,并保存或重新打开 PCAPNG 文件
  • 针对协议、地址、端口、标志位、字段和数据包内容构造显示过滤器,以隔离 HTTPS、DNS、HTTP、明文凭据及其他目标流量
  • 在采集前应用 BPF 捕获过滤器,并说明其用途和语法与 Wireshark 显示过滤器有何不同
  • 重组并保存 TCP 流、按流索引隔离会话,并使用协议层次、会话、端点和 I/O 统计信息补充分析背景
  • 将已显示或选中的数据包、数据包解析结果和原始字节导出为 PCAP、CSV、文本类及二进制形式,供后续复核
  • 捕获并检查 IPv6 与 ICMPv6 流量、分析 Next Header 值,并使用 Tshark 完成过滤、字段提取、统计、格式转换和 Shell 管道处理

本课程适合谁

本课程适合希望系统学习数据包级调查的网络学习者、帮助台与系统管理学习者、初级安全分析人员和网络安全入门者。课程兼顾图形化操作和初步命令行流程,不要求已有 Wireshark 使用经验。

前置要求: 建议具备基本的 Linux 终端操作能力,并初步理解 IP 地址、TCP 与 UDP 端口、DNS、HTTP 和 HTTPS。课程会从基础开始介绍数据包结构与过滤器语法。

学习环境: 所有单元都在具备相应权限的 LabEx Ubuntu 图形环境中进行,其中包含 Wireshark、终端、本地流量生成脚本和指定实验提供的抓包文件。安装步骤使用 Ubuntu 软件源,部分实时抓包示例会访问 Google、LabEx 或 example.com 等公共主机。最后一个引导实验还会安装并使用 Tshark。

常见问题

每个实验都需要实时互联网流量吗?

不需要。若干挑战和引导步骤使用课程提供的抓包文件或本地流量生成脚本。其他步骤会安装软件包或向公共主机生成流量,课程内容明确提示,一些实时互联网实验可能无法供 LabEx 免费用户使用。

课程会教授 HTTPS 流量解密吗?

不会。你会隔离 443 端口流量、识别 TLS 相关通信并跟踪加密 TCP 流,但课程不配置会话密钥,也不解密 HTTPS 应用数据。

课程包含 Tshark,还是只使用 Wireshark 图形界面?

大多数单元使用图形界面。最后一个引导实验和挑战会介绍 Tshark,用于读取抓包文件、应用显示过滤器、提取字段、生成统计结果、转换 PCAP 格式,以及结合 sort、uniq 等命令构建管道。

本课程中的捕获过滤器和显示过滤器有什么区别?

捕获过滤器使用 BPF 语法决定记录哪些数据包,从采集阶段缩小数据集。显示过滤器在抓包后使用 Wireshark 字段语法,可以反复修改,而不会从已保存数据中删除数据包。

教师

labby
Labby
Labby is the LabEx teacher.