ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

云计算架构师Wireshark实战复盘:从基础抓包到HTTPS解密

云计算架构师Wireshark实战复盘:从基础抓包到HTTPS解密 第一步环境准备与网卡选择安装官网下载时务必勾选安装Npcap驱动。安装后以管理员身份运行否则可能识别不到网卡。选网卡连 Wi-Fi 选WLAN插网线选以太网抓本机内部通信选Adapter for loopback...。避坑千万别选带有本地连接*或虚拟网卡字样的选项那是虚拟机或系统内部用的抓不到真实流量。口诀找波浪线动得最欢的那个通常就是你正在上网的网卡。第二步ICMP 抓包与 MTU 报错实操ping www.baidu.com -n 4Wireshark 过滤icmp。踩坑特定受限网络环境下抓到大量Destination unreachable (Fragmentation needed)报错。原因与解决这是网络路径上的 MTU最大传输单元限制导致的。不要加-f或-l参数发大包直接用标准 ping 命令即可解决。第三步DNS 解析与精准过滤实操cmd 输入nslookup www.baidu.com。踩坑过滤dns后全是后台软件的查询找不到目标域名。解决使用显示过滤器dns.qry.name contains baidu精准定位。可以观察到 CNAME 记录别名和 A 记录真实 IP。第四步TCP 深度分析握手与挥手实操过滤tcp.flags.syn 1 || tcp.flags.ack 1看三次握手过滤tcp.flags.fin 1 || tcp.flags.reset 1看四次挥手。踩坑1为什么 Ack 号是 1Wireshark 默认开启相对序列号握手时的随机序列号会被归一化为 0。踩坑2为什么只抓到三次挥手现代服务器为提效常把 ACK 和 FIN 合并为一个包发送。架构师视角这部分对应 K8s 的“优雅停机”。如果应用没发出FIN就被强杀会导致网关出现 502 错误。第五步流量图与 HTTP 导出实操统计 - IO Graph画流量心电图。文件 - 导出对象 - HTTP提取网页图片。踩坑1IO Graph 找不到输入框要双击底部表格的 Display Filter 列输入过滤器并勾选 Enabled。踩坑2导出的图片打不开Wireshark 按 URL 命名未加后缀右键重命名加上.jpg或.png即可完美打开。提示IO Graph 的 Y 轴建议从Packets改为Bytes这样看带宽占用更直观。第六步终极挑战 - 解密 HTTPS实操设置环境变量SSLKEYLOGFILE值为桌面的日志路径例如C:\Users\你的用户名\Desktop\sslkey.log并在 Wireshark首选项 - Protocols - TLS中指向该文件。致命大坑配置完抓http还是乱码必须彻底关闭所有浏览器窗口再重新打开环境变量才对浏览器生效。效果过滤http原本的乱码TLSv1.3 Application Data变成明文的GET / HTTP/1.1可以直接查看 Cookie 和请求头。
返回列表