在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 網(wǎng)絡(luò)流量監(jiān)控 | 構(gòu)建大型捕獲文件(Ⅰ)——Wireshark過濾器和其他Allegro網(wǎng)絡(luò)萬用表工具

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-01-06 10:48 ? 次閱讀

數(shù)據(jù)包分析是一個復(fù)雜的話題。如果在沒有設(shè)置參數(shù)的情況下啟動Wireshark,就會開始實時捕獲或打開一個預(yù)先錄制的pcap文件。在很短的時間內(nèi),可能有成千上萬的數(shù)據(jù)包等待分析。有一種危險,就是被大量的數(shù)據(jù)困住了。

然而,如果用戶想深入分析數(shù)據(jù)包,沒有一個其他產(chǎn)品可以替代Wireshark。但是,有一些方法可以使這項任務(wù)變得更加容易。

本文解釋了應(yīng)對挑戰(zhàn)和減少數(shù)據(jù)包分析工作的策略--無論是為了排除故障還是為了評估網(wǎng)絡(luò)質(zhì)量。

第一部分也就是本篇討論的是解釋如何使用Wireshark工具進行結(jié)構(gòu)化搜索的技術(shù)。這里涵蓋了過濾器、顏色標記和協(xié)議層次的技術(shù)。

第二部分將會在下一期為大家進行介紹,我們該如何使用 Allegro 網(wǎng)絡(luò)萬用表來加快 pcap 分析器的工作。

旗艦級的Wireshark

開源程序Wireshark是一個非常好用的pcap分析器。該項目從前身 "Ethereal "中脫穎而出,自2006年以來一直存在,自其發(fā)布以來已將所有商業(yè)對比產(chǎn)品擠出市場。Wireshark是一個面向數(shù)據(jù)包的分析器,用于準確定位問題,并以圖形顯示數(shù)據(jù)日志。

大多數(shù)繁忙的網(wǎng)絡(luò)會有許多水平的網(wǎng)絡(luò)連接,需要準確的數(shù)據(jù)包分析。例如,只訪問一個網(wǎng)站就會產(chǎn)生與許多其他主機的連接。

過濾器的使用

由于需要處理的數(shù)據(jù)量巨大,Pcap 文件的分析可能是一個挑戰(zhàn)。可以使用過濾器來有選擇地隱藏不感興趣的連接。我們的目標是最終獲得一組相對容易管理的數(shù)據(jù)包,作為詳細分析的起點。

除了應(yīng)用BPF語法等外部工具和技術(shù)來過濾流量外,Wireshark還有一些板載手段來減少大量的信息,以便更接近相關(guān)信息。Wireshark區(qū)分了兩種類型的過濾器。捕獲過濾器定義哪些數(shù)據(jù)包被記錄下來;顯示過濾器定義了哪些捕獲的數(shù)據(jù)包被包括在當前的分析中。但是,這兩種過濾器使用不同的語法。

在Wireshark中的簡單顯示過濾器

在Wireshark中最常用的使內(nèi)容更精簡得技術(shù)是使用顯示過濾器。

顯示過濾器最簡單的用途是將流量減少到單一的應(yīng)用程序、特定的協(xié)議或數(shù)據(jù)字段的確切規(guī)格。要做到這一點,你可以使用菜單(分析->顯示過濾器)來選擇,例如,HTTP協(xié)議,這將限制視圖到所有的HTTP條目,或者直接在過濾器工具欄上插入所需的過濾器值。如果你想只看到所有的SIP連接,你只需在輸入框中輸入'sip',然后用'Enter'確認即可。

poYBAGO2hy6AYPKxAAcG8TW1XKg510.png

在Wireshark中通過顯示過濾器進行特定的協(xié)議過濾

過濾器正在使用中,可以在過濾器工具欄的輸入欄中看到(用綠色突出顯示)。右下方的狀態(tài)欄也顯示過濾器已被設(shè)置,或者當時確實只顯示了一定比例的數(shù)據(jù)包。

pYYBAGO2hzWAYqUuAAlqA-Nj2FM669.png

在直接輸入顯示過濾器時,Wireshark提供了一個自動完成功能,因此在輸入過濾器時,所有具有相同字母序列的可用過濾器都會被建議。

比較運算符

除了使用簡單的過濾器,條件也可以被鏈接。Wireshark的過濾器語法提供了括號、邏輯運算符,如'and' 'or',以及比較運算符,如= =或! =。

例如,如果你想顯示 "從IP地址10.17.2.5到80端口的任何TCP流量",翻譯成Wireshark的過濾語法是ip.src = = 10.17.2.5 and tcp.dstport = = 80。

在這個例子中,條件是用 'and' 連接的。條件1規(guī)定,數(shù)據(jù)包的源IP地址必須是10.17.2.5,條件2規(guī)定,協(xié)議必須是TCP,目的端口必須是80。

任何數(shù)量的條件都可以連接起來,以進一步限制顯示的流量的選擇。

來自Wireshark的表達式生成器

作為一個熟練的Wireshark用戶,表達式可以從內(nèi)存中自由應(yīng)用。最初,使用Wireshark的表達式生成器對話框?qū)⒈磉_式添加到顯示過濾器中是非常容易的。

當右擊過濾器工具欄中的術(shù)語 "表達式 "時,這個對話框會打開。在這里,可以選擇和鏈接預(yù)定義的運算符。為了檢查所選的過濾器是否正確,過濾器工具欄變成綠色。如果過濾器是無效的,則該區(qū)域會以紅色顯示。

pYYBAGO2hzyAWHXYAAVbF5Xj7Ys719.png

在Wireshark中調(diào)用表達式生成器

如果需要的話,可以保存Wireshark的過濾器。

捕獲過濾器

除了上述減少顯示數(shù)據(jù)包的顯示過濾器外,還可以在流量記錄開始的那一刻應(yīng)用過濾器;這些被稱為捕獲過濾器,確保網(wǎng)絡(luò)數(shù)據(jù)被限制在所需的選擇范圍內(nèi)。

Wireshark捕獲過濾器使用與tcpdump、libpcap過濾器相同的語法。就是說,用字節(jié)偏移、十六進制值和與真值相關(guān)的掩碼的語法來過濾數(shù)據(jù)。捕獲過濾器的應(yīng)用并不簡單,因為它們比顯示過濾器更隱蔽。

Wireshark手冊中包含了更多關(guān)于集成在Wireshark中的過濾器的信息。

在這篇文章中,只討論了Wireshark作為機載工具所提供的最重要的過濾器。應(yīng)用比最簡單的顯示過濾器更深奧的過濾器,需要對Wireshark的過濾器語法有深入的了解,以便持續(xù)使用過濾器來解決自己的研究問題。

使用Wireshark進行顏色標記

除了過濾功能外,Wireshark還有一個可定制的顏色編碼系統(tǒng)。例如,默認情況下,所有UDP數(shù)據(jù)包都標為藍色,標準TCP傳輸為紫色,HTTP為綠色。這些顏色編碼有助于管理員一目了然地識別數(shù)據(jù)包的類型。用戶定義的顏色規(guī)則可以分配給自己的配置文件并保存,完成系統(tǒng)。文本和背景顏色都可以自定義。

pYYBAGO2h0OAHXYkAAeEewKLKJE487.png

單個數(shù)據(jù)流可以通過自動顏色編碼輕松追蹤。然而,為了一目了然地看到哪些連接是活動的,或者單個數(shù)據(jù)包屬于哪些連接,而不是通過IP地址/端口號來確定,你可以通過顏色代碼來調(diào)節(jié)。要啟用這一點,在右鍵單擊數(shù)據(jù)包后,你可以在上下文菜單中點擊 "彩色連接",并選擇連接類型(以太網(wǎng)、IPv4、IPv6、TCP、UDP等)。

根據(jù)傳輸協(xié)議為連接著色,同一IP對之間的單個通信流可以被區(qū)分出來。這比只看IP地址能夠進行更細化的分析。在多個主機同時進行通信的情況下,或者在同一主機之間有多個通信連接需要區(qū)分的情況下,對單個連接進行顏色編碼特別有用。如果你想仔細觀察任何潛在的可疑流量,顏色編碼也是一種可行的記錄方式。顏色編碼為大型 pcap 數(shù)據(jù)文件的初始定位提供了一種易于使用的技術(shù)。

使用協(xié)議層次

這里要介紹的第三種技術(shù)是使用協(xié)議分層,以便在大型 pcap 文件中更好地定位。與顏色編碼相比,這需要高級的 Wireshark 知識。協(xié)議層次的使用提供了有用的線索,例如,在追蹤可疑的應(yīng)用程序或協(xié)議時。

要顯示記錄文件中使用的日志,必須選擇菜單項 "統(tǒng)計->日志層次結(jié)構(gòu)"。層次結(jié)構(gòu)提供了一個樹狀的日志視圖,包括每個日志的統(tǒng)計值。它被稱為層次結(jié)構(gòu),因為數(shù)據(jù)是根據(jù)通信層排列的,因為大多數(shù)數(shù)據(jù)包包含多個封裝的協(xié)議。因此,一個HTTP數(shù)據(jù)包被列在一個TCP數(shù)據(jù)包下,兩者都在IP數(shù)據(jù)包下,等等。

pYYBAGO2h0qAdA_sAAWBv56bDtM103.png

按協(xié)議層次的Wireshark視圖

除了協(xié)議信息外,管理員還可以查看該協(xié)議在總流量中的份額有多高,數(shù)據(jù)包的確切數(shù)量或某一協(xié)議的帶寬。如果在數(shù)據(jù)條目中發(fā)現(xiàn)意外的高值,應(yīng)該更仔細地檢查這個流量。為此,用鼠標右鍵標記該條目,以便進一步分析。一個上下文菜單打開,可以直接過濾或著色數(shù)據(jù)包。由于列表的分層結(jié)構(gòu),不可能對日志進行排序或重新排序。

然而,可以采用演繹策略,直接從日志層次視圖中過濾掉不感興趣的日志??梢詮倪^濾后的結(jié)果中保存一個單獨的捕獲文件。

總的來說,協(xié)議分層技術(shù)是一種可擴展的方式,可以獲得一個 pcap 文件的整體視圖。協(xié)議層次結(jié)構(gòu)通常是進一步分析的起點,因為在這里可以看到意外流量或錯誤的跡象,比如意外的協(xié)議或單個協(xié)議的意外數(shù)據(jù)比例。引起注意的往往不是某個協(xié)議的存在,而是其相對比例。

下一期我們將告訴大家,如何使用Allegro網(wǎng)絡(luò)萬用表作為預(yù)過濾器來過濾和構(gòu)建大型捕獲文件。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 萬用表
    +關(guān)注

    關(guān)注

    88

    文章

    2082

    瀏覽量

    128286
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7600

    瀏覽量

    89303
  • 流量監(jiān)控
    +關(guān)注

    關(guān)注

    0

    文章

    18

    瀏覽量

    7395
收藏 人收藏

    評論

    相關(guān)推薦

    指針式萬用表與數(shù)字萬用表對比

    在電子維修和測試領(lǐng)域,萬用表是不可或缺的工具。它們能夠測量電壓、電流、電阻等多種電氣參數(shù)。市場上主要有兩種類型的萬用表:指針式萬用表和數(shù)字萬用表
    的頭像 發(fā)表于 01-23 09:31 ?225次閱讀

    指針式萬用表和數(shù)字萬用表哪個好

    在電子測量領(lǐng)域,萬用表是工程師和技術(shù)人員不可或缺的工具。它們能夠測量電壓、電流、電阻等多種電氣參數(shù)。市場上主要有兩種類型的萬用表:指針式萬用表和數(shù)字
    的頭像 發(fā)表于 01-22 17:28 ?340次閱讀

    解析ECAN-E02單過濾器CAN硬件過濾

    什么是CAN總線?CAN(ControllerAreaNetwork)總線是一種用于車輛電子設(shè)備之間通信的標準協(xié)議。CAN過濾器是用來過濾CAN總線上收到的消息,從而確保只處理特定的數(shù)據(jù)幀。在CAN
    的頭像 發(fā)表于 01-16 19:35 ?92次閱讀
    解析ECAN-E02單<b class='flag-5'>過濾器</b>CAN硬件<b class='flag-5'>過濾</b>

    網(wǎng)絡(luò)流量監(jiān)控與網(wǎng)關(guān)優(yōu)化

    在當今數(shù)字化時代,網(wǎng)絡(luò)流量監(jiān)控和管理對于任何組織來說都是至關(guān)重要的。隨著數(shù)據(jù)量的激增和網(wǎng)絡(luò)攻擊的日益復(fù)雜,有效的網(wǎng)絡(luò)流量監(jiān)控和網(wǎng)關(guān)優(yōu)化變得
    的頭像 發(fā)表于 01-02 16:14 ?269次閱讀

    萬用表的基本使用方法 萬用表使用注意事項

    萬用表的基本使用方法 1. 選擇萬用表 首先,根據(jù)需要測量的參數(shù)選擇合適的萬用表。常見的萬用表有數(shù)字萬用表和模擬
    的頭像 發(fā)表于 12-03 15:14 ?1639次閱讀

    一文理解布隆過濾器和布谷鳥過濾器

    作者:京東保險 王奕龍 最近在大促中使用到了布隆過濾器,所以本次借著機會整理下相關(guān)內(nèi)容,并了解了布谷鳥過濾器,希望對后續(xù)學(xué)習(xí)的同學(xué)有啟發(fā)~ 布隆過濾器 布隆過濾器是 概率性數(shù)據(jù)結(jié)構(gòu) ,
    的頭像 發(fā)表于 11-07 10:10 ?809次閱讀
    一文理解布隆<b class='flag-5'>過濾器</b>和布谷鳥<b class='flag-5'>過濾器</b>

    萬用表維修與保養(yǎng)技巧

    萬用表是電子工程師和技術(shù)人員不可或缺的工具之一。它不僅能夠測量電壓、電流和電阻,還能檢測電路中的故障。然而,不正確的使用和保養(yǎng)會導(dǎo)致萬用表的損壞,影響測量結(jié)果的準確性。 一、萬用表的正
    的頭像 發(fā)表于 11-01 10:29 ?966次閱讀

    數(shù)字萬用表與模擬萬用表的區(qū)別

    在電子工程和維修領(lǐng)域,萬用表是一種不可或缺的工具。它能夠測量電壓、電流、電阻等多種電氣參數(shù)。根據(jù)顯示方式的不同,萬用表可以分為數(shù)字萬用表和模擬萬用表
    的頭像 發(fā)表于 11-01 10:20 ?817次閱讀

    康謀分享 | ADTF過濾器全面解析:構(gòu)建、配置與數(shù)據(jù)處理應(yīng)用

    在ADTF(AutomotiveDataandTime-TriggeredFramework)中,過濾器(Filter)扮演著數(shù)據(jù)處理的核心角色。過濾器是處理數(shù)據(jù)流的基本單元,它們接收、處理并發(fā)
    的頭像 發(fā)表于 09-18 09:42 ?2623次閱讀
    康謀分享 | ADTF<b class='flag-5'>過濾器</b>全面解析:<b class='flag-5'>構(gòu)建</b>、配置與數(shù)據(jù)處理應(yīng)用

    勝利萬用表的各個型號

    勝利萬用表是一款非常受歡迎的電子測量工具,廣泛應(yīng)用于電子、電氣、通信、自動化等領(lǐng)域。在選擇勝利萬用表時,我們需要考慮多個因素,如測量范圍、精度、功能、價格等。 勝利萬用表的分類 勝利
    的頭像 發(fā)表于 07-14 14:27 ?3215次閱讀

    艾體寶干貨 | 用于故障排除的最佳 Wireshark 過濾器

    Wireshark是一種流行的網(wǎng)絡(luò)協(xié)議分析工具,可用于捕獲和分析網(wǎng)絡(luò)數(shù)據(jù)包。在網(wǎng)絡(luò)故障排除中,
    的頭像 發(fā)表于 05-29 15:40 ?642次閱讀
    艾體寶干貨 | 用于故障排除的最佳 <b class='flag-5'>Wireshark</b> <b class='flag-5'>過濾器</b>

    艾體寶干貨 | 教程:使用ntopng和nProbe監(jiān)控網(wǎng)絡(luò)流量

    本文是關(guān)于使用 ntopng 和 nProbe 監(jiān)控網(wǎng)絡(luò)流量的教程。文章詳細介紹了如何配置和使用這兩個工具監(jiān)控和分析網(wǎng)絡(luò)流量。內(nèi)容涉及硬件
    的頭像 發(fā)表于 05-29 15:35 ?996次閱讀
    艾體寶干貨 | 教程:使用ntopng和nProbe<b class='flag-5'>監(jiān)控</b><b class='flag-5'>網(wǎng)絡(luò)流量</b>

    模擬萬用表與數(shù)字萬用表的區(qū)別

    萬用表,作為電子工程師和技術(shù)人員日常工作中不可或缺的工具,用于測量電壓、電流、電阻等電學(xué)參數(shù)。隨著電子技術(shù)的不斷發(fā)展,萬用表也經(jīng)歷了從模擬到數(shù)字的演進。模擬萬用表和數(shù)字
    的頭像 發(fā)表于 05-13 17:14 ?1799次閱讀

    指針式萬用表與數(shù)字式萬用表的區(qū)別

    萬用表作為電子測量領(lǐng)域的基礎(chǔ)工具,其重要性不言而喻。在萬用表的兩大類別中,指針式萬用表和數(shù)字式萬用表各有其獨特之處。本文將對這兩種
    的頭像 發(fā)表于 05-10 16:20 ?4582次閱讀

    艾體寶產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析儀

    艾體寶產(chǎn)品 | Allegro網(wǎng)絡(luò)流量分析儀
    的頭像 發(fā)表于 04-29 08:04 ?546次閱讀
    艾體寶產(chǎn)品 | <b class='flag-5'>Allegro</b><b class='flag-5'>網(wǎng)絡(luò)流量</b>分析儀
    主站蜘蛛池模板: 在线一区二区观看 | 精品欧美激情在线看 | 天天干夜夜夜 | 成人国产日本亚洲精品 | 亚洲成a人片在线观看尤物 亚洲成a人片在线观看中 | 亚洲欧美国产五月天综合 | 狠狠干天天 | 五月天天爱| 日本一二线不卡在线观看 | 天天干夜夜爽天天操夜夜爽视频 | 悠悠影院欧美日韩国产 | 午夜精品视频在线看 | 一卡二卡三卡四卡无卡在线 | 1300部小u女视频免费 | 国产99热| 亚洲国产片 | 成人三级网址 | 成人国产在线24小时播放视频 | 老司机51精品视频在线观看 | 国产精品资源站 | 国产美女精品一区二区三区 | 成人免费午间影院在线观看 | 久久艹免费视频 | 免费一级毛片在线播放 | 午夜婷婷网 | 国产三级影院 | 久久视频精品线视频在线网站 | 亚洲第一区精品日韩在线播放 | 97久久伊人精品影院 | 国产精品你懂得 | 天天爽天天干 | 羞羞影院男女午夜爽爽影视 | 色色色色色色色色色色色色色色 | 中文字幕二区三区 | 一级伦奸视频 | 欧美最猛性xxxx免费 | 萌白酱一线天粉嫩喷水在线观看 | 在线免费观看一区二区三区 | 亚洲人成www在线播放 | 午夜片在线 | 日日夜夜精品 |