Wireshark 抓包入门:从安装到实战排障

为什么是 Wireshark 网络出问题的时候,“感觉很慢"“连不上"这类描述基本没法排查,真正有用的是抓包看数据到底发生了什么。Wireshark 是这个领域的事实标准——开源、免费、跨平台,协议库覆盖了几乎所有你能遇到的协议,从最基础的 TCP/IP 到 HTTP/2、TLS、DNS,甚至各种私有协议都能解析。 它不只是排障工具。想理解 TCP 三次握手到底长什么样、TLS 握手交换了什么、DNS 查询的完整过程,打开 Wireshark 抓一次包,比看十篇文章都直观。 安装 Windows、macOS、Linux 都有官方安装包,官网下载即可。 Linux 下有个细节:普通用户默认没有抓包权限,需要把自己加入 wireshark 用户组: sudo usermod -aG wireshark $USER 加完组之后要重新登录才生效,不然会发现列表里的网卡全是灰的,点不动。 界面速览:从打开到抓到第一个包 打开 Wireshark,首页是网络接口列表——有线网卡、WiFi、还有一些虚拟网卡(VPN、虚拟机网卡等)。每个接口旁边有个实时流量的小波形图,大致能看出哪个接口当前有流量。 双击想抓的接口,立刻开始实时捕获,界面会不断刷新滚动。这时候数据包已经在飞了,接下来的重点是怎么从里面找到你要的东西。 主界面分三块: 上方包列表:每一行是一个数据包,显示时间、源地址、目的地址、协议、长度和简要信息 中间包详情:点击某一行,下方展开这个包的分层结构——以太网帧 → IP 层 → TCP/UDP 层 → 应用层协议,逐层可以点开看具体字段 下方十六进制视图:包的原始字节内容,对应详情面板里选中的字段会高亮 刚开始不用管十六进制视图,重点在过滤器和包详情。 过滤器:真正的核心功能 不用过滤器直接看几万个包是没法工作的。顶部的过滤器输入框(display filter)是 Wireshark 最重要的功能,输入表达式后按回车即可筛选。 常用过滤器示例: ip.addr == 192.168.1.1 # 只看某个 IP 相关的包(双向) ip.src == 192.168.1.1 # 只看从这个 IP 发出的包 tcp.port == 443 # 只看某端口(不区分源/目的) http # 只看 HTTP 流量 dns # 只看 DNS 请求和响应 tcp.flags.syn == 1 # 只看 TCP 握手中的 SYN 包 http.response.code == 404 # 只看 404 响应 tls.handshake.type == 1 # 只看 TLS Client Hello 过滤器支持逻辑组合: ...

August 11, 2026 · 1 min
本站累计访问 次 · 访客