Основен Друго Как да филтрирате по порт с Wireshark

Как да филтрирате по порт с Wireshark



Wireshark представлява най-използваният анализатор на протоколи в света. Използвайки го, можете да проверявате всичко, което се случва във вашата мрежа, да отстранявате различни проблеми, да анализирате и филтрирате мрежовия си трафик с помощта на различни инструменти и т.н.

Как да филтрирате по порт с Wireshark

Ако искате да научите повече за Wireshark и как да филтрирате по порт, уверете се, че продължавате да четете.

Какво точно е филтриране на портове?

Филтрирането на портове представлява начин за филтриране на пакети (съобщения от различни мрежови протоколи) въз основа на техния номер на порт. Тези номера на портове се използват за TCP и UDP протоколи, най-известните протоколи за предаване. Филтрирането на портове представлява форма на защита за вашия компютър, тъй като чрез филтриране на портове можете да изберете да разрешите или блокирате определени портове, за да предотвратите различни операции в мрежата.

Има добре изградена система от портове, използвани за различни интернет услуги, като прехвърляне на файлове, електронна поща и т.н. Всъщност има над 65 000 различни порта. Те съществуват в разрешен или затворен режим. Някои приложения в интернет могат да отварят тези портове, като по този начин правят компютъра ви по-изложен на хакери и вируси.

С помощта на Wireshark можете да филтрирате различни пакети въз основа на техния номер на порт. Защо бихте искали да направите това? Защото по този начин можете да филтрирате всички пакети, които не искате в компютъра си по различни причини.

Кои са важните портове?

Има 65 535 порта. Те могат да бъдат разделени в три различни категории: портове от 0 – 1023 са добре познати портове и са присвоени на общи услуги и протоколи. След това от 1024 до 49151 са регистрирани портове – те се присвояват от ICANN към конкретна услуга. А публичните портове са портове от 49152-65535, те могат да се използват от всяка услуга. Различни портове се използват за различни протоколи.

Ако искате да научите за най-често срещаните, разгледайте следния списък:

Номер на пристанищеИме на услугатапротокол
20, 21Протокол за прехвърляне на файлове – FTPTCP
22Сигурна обвивка – SSHTCP и UDP
23TelnetTCP
25Прост протокол за прехвърляне на пощаTCP
53Система за имена на домейни – DNSTCP и UDP
67/68Протокол за динамична конфигурация на хост – DHCPUDP
80Протокол за прехвърляне на хипертекст – HTTPTCP
110Протокол на пощенската служба – POP3TCP
123Протокол за мрежово време – NTPUDP
143Протокол за достъп до интернет съобщения (IMAP4)TCP и UDP
161/162Прост протокол за управление на мрежата – SNMPTCP и UDP
443HTTP със слой със защитени гнезда – HTTPS (HTTP през SSL/TLS)TCP

Анализ в Wireshark

Процесът на анализ в Wireshark представлява наблюдение на различни протоколи и данни в мрежа.

Преди да започнем с процеса на анализ, уверете се, че знаете типа трафик, който искате да анализирате, и различните видове устройства, които излъчват трафик:

  1. Поддържате ли безразборен режим? Ако го направите, това ще позволи на вашето устройство да събира пакети, които първоначално не са предназначени за вашето устройство.
  2. Какви устройства имате във вашата мрежа? Важно е да имате предвид, че различните видове устройства ще предават различни пакети.
  3. Какъв тип трафик искате да анализирате? Типът трафик ще зависи от устройствата във вашата мрежа.

Знанието как да използвате различни филтри е изключително важно за улавяне на предвидените пакети. Тези филтри се използват преди процеса на улавяне на пакети. Как работят? Като зададете конкретен филтър, незабавно премахвате трафика, който не отговаря на зададените критерии.

как да слушате звук на компютър

В Wireshark се използва синтаксис, наречен Berkley Packet Filter (BPF), за създаване на различни филтри за улавяне. Тъй като това е синтаксисът, който най-често се използва при анализа на пакети, важно е да разберете как работи.

Синтаксисът на Berkley Packet Filter улавя филтри, базирани на различни филтриращи изрази. Тези изрази се състоят от един или няколко примитиви, а примитивите се състоят от идентификатор (стойности или имена, които се опитвате да намерите в различни пакети), последван от един или няколко квалификатора.

Квалификаторите могат да бъдат разделени на три различни вида:

  1. Тип – с тези квалификатори вие посочвате какво нещо представлява идентификаторът. Квалификаторите на типа включват порт, мрежа и хост.
  2. Dir (посока) – тези квалификатори се използват за определяне на посоката на прехвърляне. По този начин src маркира източника, а dst маркира дестинацията.
  3. Протокол (протокол) – с квалификатори на протокола можете да посочите конкретния протокол, който искате да заснемете.

Можете да използвате комбинация от различни квалификатори, за да филтрирате търсенето си. Също така можете да използвате оператори: например можете да използвате оператора за конкатенация (&/and), оператора за отрицание (!/not) и т.н.

Ето някои примери за филтри за улавяне, които можете да използвате в Wireshark:

ФилтриОписание
хост 192.168.1.2Целият трафик, свързан с 192.168.1.2
tcp порт 22Целият трафик, свързан с порт 22
src 192.168.1.2Целият трафик, произхождащ от 192.168.1.2

Възможно е да се създават филтри за улавяне в полетата на заглавката на протокола. Синтаксисът изглежда така: proto[offset:size(optional)]=value. Тук proto представлява протокола, който искате да филтрирате, offset представлява позицията на стойността в заглавката на пакета, размерът представлява дължината на данните, а стойността е данните, които търсите.

Показване на филтри в Wireshark

За разлика от филтрите за улавяне, филтрите за показване не изхвърлят никакви пакети, а просто ги скриват, докато гледат. Това е добър вариант, тъй като след като изхвърлите пакети, няма да можете да ги възстановите.

Филтрите за показване се използват за проверка за наличието на определен протокол. Например, ако искате да покажете пакети, които съдържат конкретен протокол, можете да въведете името на протокола в лентата с инструменти на филтъра Display на Wireshark.

Други възможности

Има различни други опции, които можете да използвате за анализиране на пакети в Wireshark, в зависимост от вашите нужди.

  1. Под прозореца Статистика в Wireshark можете да намерите различни основни инструменти, които можете да използвате за анализиране на пакети. Например, можете да използвате инструмента за разговори, за да анализирате трафика между два различни IP адреса.
  2. Под прозореца Експертна информация можете да анализирате аномалиите или необичайното поведение във вашата мрежа.

Филтриране по порт в Wireshark

Филтрирането по порт в Wireshark е лесно благодарение на лентата за филтри, която ви позволява да приложите филтър за показване.

Например, ако искате да филтрирате порт 80, въведете това в лентата за филтриране: |_+_|. Това, което можете също да направите, е да въведете |_+_| вместо ==, тъй като eq се отнася до равно.

Можете също да филтрирате няколко порта наведнъж. || в този случай се използват знаци.

Например, ако искате да филтрирате портове 80 и 443, въведете това във филтърната лента: |_+_| или |_+_|.

Допълнителни ЧЗВ

Как да филтрирам Wireshark по IP адрес и порт?

Има няколко начина, по които можете да филтрирате Wireshark по IP адрес:

1. Ако се интересувате от пакет с конкретен IP адрес, въведете това във филтърната лента: |_+_|

2. Ако се интересувате от пакети, идващи от конкретен IP адрес, въведете това във филтърната лента: |_+_|

3. Ако се интересувате от пакети, отиващи към конкретен IP адрес, въведете това във филтърната лента: |_+_|

Ако искате да приложите два филтъра, като IP адрес и номер на порт, вижте следващия пример: |_+_| Тъй като && представлява символи за и, като напишете това, вие можете да филтрирате търсенето си по IP адрес (192.168.1.199) и по номер на порт (tcp.port eq 443).

как да сложа снимки в папка на моя компютър

Как Wireshark улавя трафика на порта?

Wireshark улавя целия мрежов трафик, докато се случва. Той ще улови целия трафик на портове и ще ви покаже всички номера на портове в конкретните връзки.

Ако искате да започнете заснемането, изпълнете следните стъпки:

1. Отворете Wireshark.

2. Докоснете Заснемане.

3. Изберете Интерфейси.

4. Докоснете Старт.

как да сменя езика в

Ако искате да се съсредоточите върху конкретен номер на порт, можете да използвате лентата за филтриране.

Когато искате да спрете заснемането, натиснете „Ctrl + E.“

Какво представлява филтърът за улавяне за DHCP опция?

Опцията Dynamic Host Configuration Protocol (DHCP) представлява един вид протокол за управление на мрежата. Използва се за автоматично присвояване на IP адреси на устройства, които са свързани към мрежата. Като използвате опция за DHCP, не е нужно ръчно да конфигурирате различни устройства.

Ако искате да виждате само DHCP пакетите в Wireshark, въведете bootp в лентата за филтриране. Защо bootp? Тъй като представлява по-старата версия на DHCP и и двете използват едни и същи номера на портове - 67 и 68.

Защо трябва да използвам Wireshark?

Използването на Wireshark има много предимства, някои от които са:

1. Безплатно е – можете да анализирате мрежовия си трафик напълно безплатно!

2. Може да се използва за различни платформи – можете да използвате Wireshark на Windows, Linux, Mac, Solaris и т.н.

3. Подробно е – Wireshark предлага задълбочен анализ на множество протоколи.

4. Предлага данни на живо – тези данни могат да бъдат събрани от различни източници като Ethernet, Token Ring, FDDI, Bluetooth, USB и др.

5. Широко се използва – Wireshark е най-популярният анализатор на мрежови протоколи.

Wireshark не хапе!

Сега научихте повече за Wireshark, неговите способности и опции за филтриране. Ако искате да сте сигурни, че можете да отстраните и идентифицирате всякакъв тип проблеми с мрежата или да проверите данните, които влизат и излизат от вашата мрежа, като по този начин я поддържате защитена, определено трябва да опитате Wireshark.

Използвали ли сте някога Wireshark? Разкажете ни за това в секцията за коментари по-долу.

Интересни Статии

Избор На Редактора

Как да инсталирате драйвер за принтер
Как да инсталирате драйвер за принтер
Драйверът за принтер е софтуер, който казва на вашия компютър как да използва функциите на вашия принтер. Ето как да инсталирате или преинсталирате драйвер за вашия принтер.
Числата на CUSIP и как да ги търсите
Числата на CUSIP и как да ги търсите
Научете какво е CUSIP номер, какво означават знаците в един и основите за това как да търсите CUSIP номер, като използвате няколко различни метода.
8-те най-добри приложения за новини за iPhone през 2024 г
8-те най-добри приложения за новини за iPhone през 2024 г
Искате ли да сте в крак с последните извънредни новини? Тогава имате нужда от най-добрите приложения за новини за iPhone. Този списък включва всички най-предпочитани за получаване на вашите новини точно сега.
Aero Patch 1.4
Aero Patch 1.4
Ето Aero пластир, създаден от моя приятел г-н dUSHA, който позволява пълнофункционални aero стъкло и функции за персонализация в Windows 7 Home Basic и Windows 7 Starter, като например Aero Glass и оцветяване. - Пълна поддръжка на теми, включително RSS и слайдшоу. , Shake и WinFlip 3D. - Поддръжка на теми на трети страни. Най-новата версия е 1.4, вижте
Преглед на Asus Transformer Book T100: Хибридният хибрид, който започна всичко
Преглед на Asus Transformer Book T100: Хибридният хибрид, който започна всичко
Asus Transformer Book T100 беше устройството, което доведе до евтиното зареждане на Windows, но времето - и технологията - продължиха напред. От стартирането му няколко поколения нискотарифни Windows клаудбукове и Chromebook на Google преобразиха лаптопа
Как да изтрия всички публикации в Reddit
Как да изтрия всички публикации в Reddit
https://www.youtube.com/watch?v=tbWDDJ6HAeI Ако сте дългогодишен потребител на Reddit, има вероятност да съжалявате за поне няколко публикации, които сте споделили с общността. Да се ​​избягваш за споделяне на непопулярно мнение е бизнес като
Как да смените басите на Airpods
Как да смените басите на Airpods
Едно от най-добрите неща за AirPods е, че можете да персонализирате собствения си опит. Можете да слушате музика, когато пожелаете, като имате свободни ръце за изпълнение на други задачи, но това не е всичко. Вие