Wireshark 是一个强大的网络抓包工具,支持分析和解析各种网络协议,流量分析是通过 Wireshark 抓包和解析网络流量,获取网络传输的数据包信息,进而分析网络性能、流量特性、协议行为等,以下是使用 Wireshark 进行流量分析的主要步骤和方法: Wireshark 已经跨平台支持,以下是几种常见系统的安装方法:
-
Windows:
- 从 Wireshark 官方网站 下载安装包。
- 运行安装程序,安装完成后即可使用。
-
Linux:
- 使用包管理器安装:
sudo apt update && sudo apt install wireshark
- 或者从源码编译安装。
- 使用包管理器安装:
-
Mac:
从官方网站下载并安装 Wireshark dmg 文件。
配置 Wireshark
Wireshark 提供了丰富的协议解析和过滤功能,以下是一些常用的配置:
-
启用协议解析:
在 Wireshark 中,默认已经预装了许多常用的协议解析(如 HTTP、TCP、UDP、DNS 等),但如果需要分析特定协议(如 SIP、FTP、MQTT 等),需要确保这些协议的解析插件已安装。
-
设置过滤器:
- 在 菜单栏 > Edit > Find > Use Column Based Search 中,输入过滤器(如
http.request表示分析 HTTP 请求数据)。 - 使用过滤器可以筛选出特定类型的数据包。
- 在 菜单栏 > Edit > Find > Use Column Based Search 中,输入过滤器(如
分析网络流量
以下是通过 Wireshark 分析网络流量的具体步骤:
1 启动抓包
- Windows/Linux/Mac:
- 打开 Wireshark,点击 Capture > Start。
- 然后在主界面点击 Start 按钮开始抓包。
2 设置抓包参数
- 抓包接口:
确保 Wireshark 监听正确的网络接口(如 eth、en、lo 等)。
- 抓包时间限制:
- 在 Capture > Options 中设置抓包时间(如 10 秒或更长时间)。
- 抓包大小限制:
设置最大捕获包大小(默认为 0,即无限制)。
3 分析数据包
- 查看数据包详情:
双击数据包行,查看详细的协议解析信息(如源地址、目标地址、协议、数据内容等)。
- 使用过滤器:
- 输入过滤器(如
http或tcp.port == 80)来筛选特定类型的数据包。
- 输入过滤器(如
- 统计和图表:
- 使用 Statistics > Traffic Statistics 查看流量统计(如总字节数、总包数、平均包大小等)。
- 使用 Graphs 工具生成网络流量图表(如时间线、流量分布等)。
4 捕获大流量
- 分段保存:
- Wireshark 会自动将大流量分成多个小文件保存(默认在
Capture>Save As>Ring Buffers文件夹)。 - 手动选择保存路径或调整环缓存大小(在 Capture > Ring Buffer 中)。
- Wireshark 会自动将大流量分成多个小文件保存(默认在
5 导出和分析数据
- 导出数据:
- 右键点击数据包,选择 Export > Export as > ...,导出为文本、CSV、PDF 等格式。
- 生成报告:
- 使用 File > New Report 生成报告,整理流量分析结果。
常见应用场景
- 网络性能分析:
分析网络连接的延迟、丢包率、带宽利用率等。
- 协议行为分析:
研究特定协议(如 HTTP、FTP、SMTP)在网络中的表现。
- 网络安全分析:
识别异常流量(如攻击流量、异常连接等)。
- 网络调试:
验证应用程序的网络通信逻辑是否正常。
高级功能
- 协议解析:
Wireshark 提供对多种协议的解析支持(如 SIP、RTSP、TLS/SSL 等)。
- 统计和图表:
- 使用 Statistics 和 Graphs 工具生成详细的流量统计和可视化图表。
- 流水线分析:
- 使用 Wireshark dissector 对协议进行深入分析。
注意事项
- 隐私和合法性:
在抓包前,确保合法使用(避免侵犯他人隐私或网络安全)。
- 网络压力:
长时间抓包可能会占用大量网络资源,影响正常网络使用。
- 数据清理:
- 定期清理旧的环缓存文件(在 Capture > Ring Buffer 中)。








