1、wireshark 是个什么样的软件
免费,广泛使用,跨平台。
2、怎么去用wireshark
端口镜像 首选
集线器输出 碰撞性大
网络分流器 需要额外设备
ARP缓存 有点不安全
直接安装 有点占资源。
3、捕获文件
Pcap
合并捕获
4、BPF,捕获过滤器的语法:(与TCPdump同)
- type限定符:有host、net、prot和protrange
- dir限定符:规定了流量是从id流进还是流出的(或两种兼有)。可能的dir有src、dst、ser or dst、src and dst、addr1、addr2、addr3和addr4
- Proto限定符:规定了所匹配的协议。可能的proto有:ether、fddi、tr、wlan、ip、ip6、arp、rarp、decnet、tcp和udp
BPF基元
• host id , dst host id , src host id
• net id , dst net id , src net id
• ether host id , ether dst host id , ether src host id
• port id , dst port id , src port id
• gateway id , ip proto id , ether proto id
• tcp, udp, icmp, arp
• vlan id
与(&&) 或(||)非(!)
属于 capture Filter !
5、显示过滤器 filter expression
比较操作 == != > < >= <=
逻辑操作 and or xor not