具体描述
本书采用步骤式为读者讲解了一些使用Wireshark来解决网络实际问题的技巧。
本书共分为14章,其内容涵盖了Wireshark的基础知识,抓包过滤器的用法,显示过滤器的用法,基本/高级信息统计工具的用法,Expert Info工具的用法,Wiresahrk在Ethernet、LAN及无线LAN中的用法,ARP和IP故障分析,TCP/UDP故障分析,HTTP和DNS故障分析,企业网应用程序行为分析,SIP、多媒体和IP电话,排除由低带宽或高延迟所引发的故障,认识网络安全等知识。
本书适合对Wireshark感兴趣的网络从业人员阅读,还适合高校网络相关专业的师生阅读。
作者简介
Yoram Orzach 毕业于色列技术学院(Israel Institute of Technology),持有该校科学学士学位。1991-1995年,以系统工程师的身份就职于Bezeq公司,从事传输及接入网相关工作。1995年,从Leadcom集团(Leadcom group)加盟Netplus公司,并转型为技术管理者。自1999年起,开始担任NDI通信公司(NDI Communications,http://www.ndi-com.com/)的CTO,负责并参与该公司在全球范围内的数通网络的设计、实施及故障排除工作。Yoram对大型企业网络、服务提供商网络及Internet服务提供商网络极有心得,Comverse、Motorola、Intel、 Ceragon networks、Marvel以及 HP等公司都接受过他提供的服务。Yoram在网络设计、实施及故障排除方面浸淫多年,在研发(R&D)、工程、IT团队的培训方面也有丰富的经验。
目录信息
1.1 Wireshark简介 1
1.2 安置Wireshark(程序或主机) 2
1.3 开始抓包 9
1.4 配置启动窗口 14
1.5 配置时间参数 20
1.6 定义配色规则 22
1.7 数据文件的保存、打印及导出 24
1.8 通过Edit菜单中的Preferences菜单项,来配置Wireshark主界面 28
1.9 配置Preferences窗口中的Protocol选项 33
第2章 抓包过滤器的用法 37
2.1 简介 37
2.2 配置抓包过滤器 38
2.3 配置Ethernet过滤器 42
2.4 配置主机和网络过滤器 46
2.5 配置TCP/UDP及端口过滤器 50
2.6 配置复合型过滤器 53
2.7 配置字节偏移和净载匹配型过滤器 55
第3章 显示过滤器的用法 58
3.1 简介 58
3.2 配置显示过滤器 59
3.3 配置Ethernet、ARP、主机和网络过滤器 67
3.4 配置TCP/UDP过滤器 71
3.5 配置协议所独有的显示过滤器 78
3.6 配置字节偏移型过滤器 81
3.7 配置显示过滤器宏 82
第4章 基本信息统计工具的用法 84
4.1 简介 84
4.2 Statistics菜单中Summary工具的用法 85
4.3 Statistics菜单中Protocol Hierarchy工具的用法 87
4.4 Statistics菜单中Conversation工具的用法 90
4.5 Statistics菜单中Endpoints工具的用法 94
4.6 Statistics菜单中HTTP工具的用法 96
4.7 配置Flow Graph(数据流图),来查看TCP流 101
4.8 生成与IP属性有关的统计信息 103
第5章 高级信息统计工具的用法 107
5.1 简介 107
5.2 配置与显示过滤器结合使用的IO Graphs工具,来定位与网络性能有关的问题 108
5.3 用IO Graphs工具测算(链路的)吞吐量 112
5.4 IO Graphs工具的高级配置方法(启用Y轴Unit参数的Advanced选项) 117
5.5 TCP StreamGraph菜单项中Time-Sequence (Stevens)子菜单项的用法 125
5.6 TCP StreamGraph菜单项中Time-Sequence (tcp-trace)子菜单项的用法 128
5.7 TCP StreamGraph菜单项中Throughput Grap子菜单项的用法 131
5.8 TCP StreamGraph菜单项中Round Trip Time Graph子菜单项的用法 133
5.9 TCP StreamGraph菜单项中Window Scaling Graph子菜单项的用法 135
第6章 Expert Info工具的用法 137
6.1 简介 137
6.2 如何使用Expert Info工具执行排障任务 137
6.3 认识Errors事件 145
6.4 认识Warnings事件 147
6.5 认识Notes事件 149
第7章 Ethernet、LAN交换及无线LAN 152
7.1 简介 152
7.2 发现广播及错包风暴 152
7.3 生成树协议分析 159
7.4 VLAN和VLAN tagging故障分析 168
7.5 无线LAN(WiFi)故障分析 172
第8章 ARP和IP故障分析 177
8.1 简介 177
8.2 与ARP有关的连通性网络故障分析 178
8.3 IP流量分析工具的用法 186
8.4 利用GeoIP来查询IP地址的归属地 189
8.5 发现IP包分片问题 192
8.6 路由选择故障分析 197
8.7 发现IP地址冲突 200
8.8 DHCP故障分析 204
第9章 UDP/TCP故障分析 208
9.1 简介 208
9.2 配置Preferences窗口内protocol选项下的UDP和TCP协议参数,为排除排障
做准备 209
9.3 TCP连接故障 213
9.4 TCP重传现象——源头及原因 219
9.5 重复确认(duplicate ACKs)和快速重传(fast retransmissions)现象 229
9.6 TCP报文段失序现象 232
9.7 TCP Zero Window、Window Full、Window Change以及其他包含Window字样
的提示信息 235
9.8 TCP重置(reset)及原因 240
第10章 HTTP和DNS 242
10.1 简介 242
10.2 筛选DNS流量 243
10.3 分析DNS协议的常规运作机制 247
10.4 DNS故障分析 252
10.5 筛选HTTP流量 260
10.6 配置Preferences窗口中protocol选项下的HTTP协议参数 263
10.7 HTTP故障分析 266
10.8 导出HTTP对象 272
10.9 HTTP数据流分析及Follow TCP Stream窗口 274
10.10 HTTPS协议流量分析——SSL/TLS基础 277
第11章 企业网应用程序行为分析 286
11.1 简介 286
11.2 摸清流淌于网络中的流量的类型 287
11.3 FTP故障分析 289
11.4 E-mail协议(POP、IMAP、SMTP)流量及故障分析 295
11.5 MS-TS 和Citrix故障分析 305
11.6 NetBIOS协议故障分析 308
11.7 数据库流量及常见故障分析 317
第12章 SIP、多媒体和IP电话 322
12.1 简介 322
12.2 使用内置于Wireshark 的IP电话及多媒体流量专用分析工具 323
12.3 SIP故障分析 330
12.4 RTP/RTCP故障分析 341
12.5 视频及视频监控应用排障场景 349
12.6 IPTV应用排障场景 353
12.7 视频会议应用排障场景 354
12.8 排除RTSP协议故障 356
第13章 排除由低带宽或高延迟所引发的故障 361
13.1 简介 361
13.2 测量通信链路的总带宽 361
13.3 测量每个用户及每种应用所占用的通信链路的带宽 366
13.4 借助Wireshark,获悉链路上的延迟及抖动状况 367
13.5 发现因高延迟/高抖动所引发的应用程序故障 370
第14章 认识网络安全 377
14.1 简介 377
14.2 发现异常流量模式 378
14.3 发现基于MAC地址和基于ARP的攻击 384
14.4 发现ICMP和TCP SYN/端口扫描 385
14.5 发现DoS/DDoS攻击 393
14.6 发现高级TCP攻击 397
14.7 发现暴力破解(brute-force)攻击 400
附录 链接、工具及阅读资料 405
· · · · · · (收起)
读后感
很久以前同事和我说过,同一个题材的书籍,读外文翻译的书籍比国内的要好,倒不是因为外国书的整体质量高,而是因为在外文编辑那里烂书都被过滤掉了。 这本书的内还可以,当然,要我说其实还是不够贴近实战,而且文章的组织也不是很好,这点译者已经多次吐槽,我就不多说了。 ...
很久以前同事和我说过,同一个题材的书籍,读外文翻译的书籍比国内的要好,倒不是因为外国书的整体质量高,而是因为在外文编辑那里烂书都被过滤掉了。 这本书的内还可以,当然,要我说其实还是不够贴近实战,而且文章的组织也不是很好,这点译者已经多次吐槽,我就不多说了。 ...
很久以前同事和我说过,同一个题材的书籍,读外文翻译的书籍比国内的要好,倒不是因为外国书的整体质量高,而是因为在外文编辑那里烂书都被过滤掉了。 这本书的内还可以,当然,要我说其实还是不够贴近实战,而且文章的组织也不是很好,这点译者已经多次吐槽,我就不多说了。 ...
很久以前同事和我说过,同一个题材的书籍,读外文翻译的书籍比国内的要好,倒不是因为外国书的整体质量高,而是因为在外文编辑那里烂书都被过滤掉了。 这本书的内还可以,当然,要我说其实还是不够贴近实战,而且文章的组织也不是很好,这点译者已经多次吐槽,我就不多说了。 ...
很久以前同事和我说过,同一个题材的书籍,读外文翻译的书籍比国内的要好,倒不是因为外国书的整体质量高,而是因为在外文编辑那里烂书都被过滤掉了。 这本书的内还可以,当然,要我说其实还是不够贴近实战,而且文章的组织也不是很好,这点译者已经多次吐槽,我就不多说了。 ...
用户评价
作为一名在网络安全领域摸爬滚打多年的技术爱好者,我一直渴望能有一本真正能带领我深入理解网络底层运作的书籍。市面上关于网络分析的书籍琳琅满目,但很多要么过于理论化,要么过于浅显,难以触及核心。直到我翻开这本《Wireshark网络分析实战》,我才找到了我一直在寻找的那个“钥匙”。这本书最让我印象深刻的,是它将Wireshark这个强大的工具与实际的网络场景相结合,不是简单地罗列Wireshark的功能,而是教你如何运用这些功能去诊断和解决真实的网络问题。它从最基础的网络协议分析入手,一步步引导读者理解TCP/IP的复杂性,比如三次握手、四次挥手在实际抓包中的体现,以及各种标志位(SYN, ACK, FIN, RST)的含义,这些都是理解网络通信的关键。书中的案例分析更是精彩绝伦,涵盖了各种常见的网络故障,如丢包、延迟、连接中断等,并详细展示了如何通过Wireshark捕获和分析数据包来定位问题的根源。我特别喜欢它对HTTP/HTTPS协议的深入剖析,包括请求/响应的结构、各种状态码的含义,以及在SSL/TLS加密环境下如何进行解密分析,这对于Web开发和网络安全审计都非常有价值。此外,书中的一些高级技巧,例如如何使用Display Filters和Capture Filters进行高效的数据包过滤,以及如何利用Wireshark的统计功能来分析流量模式和识别异常行为,都极大地提升了我作为网络分析师的工作效率。这本书不仅仅是一本工具使用指南,更是一本能够培养读者网络思维和问题解决能力的宝典,它让网络分析不再是枯燥的数据堆砌,而是充满探索和发现的旅程。
我是一名对网络技术充满好奇心的学生,一直希望能够深入了解网络是如何工作的,而不仅仅是停留在理论层面。《Wireshark网络分析实战》这本书,可以说是我打开网络世界大门的“钥匙”。它以非常易懂的方式,将Wireshark这个强大的工具与各种网络协议的实际应用相结合,让我能够亲眼看到数据包在网络中穿梭的过程。书中对TCP协议的详解,让我对三次握手、四次挥手有了非常直观的理解,我可以看到SYN, ACK, FIN, RST这些标志位是如何在数据包中传递的,以及它们在建立和断开连接过程中的作用。我也非常喜欢它关于IP协议的讲解,通过分析IP头部的结构,我能够了解数据包是如何被路由到目的地。书中大量的抓包分析案例,让我看到了Wireshark在实际网络故障排除中的应用,比如如何找出导致网站无法访问的原因,或者如何分析网络延迟的来源。它不仅仅是教我如何操作Wireshark,更重要的是让我明白了网络通信的内在逻辑,以及如何通过数据来分析和理解网络。这本书激发了我对网络技术更深入的学习热情,让我对这个充满魅力的领域有了更浓厚的兴趣。
作为一名网络安全研究人员,我始终对网络通信的底层细节保持着高度的关注。在无数次的渗透测试和安全审计中,Wireshark是我不可或缺的利器。然而,随着网络协议的不断演进和攻击手段的日益复杂,我深知仅凭对Wireshark基本功能的掌握是远远不够的。《Wireshark网络分析实战》这本书,为我提供了一个全新的视角来审视和运用Wireshark。它不仅仅局限于TCP/IP协议栈的讲解,更是深入探讨了如何利用Wireshark来识别和分析各种安全威胁,例如DDoS攻击的流量特征、SQL注入尝试的网络行为、以及各种端口扫描的痕迹。书中对加密流量(如SSL/TLS)的分析方法,特别是如何在合规的前提下进行解密和分析,是我非常看重的一点,这对于我分析被加密通道中的恶意活动至关重要。此外,书中对Wireshark的可视化分析工具,例如协议层次图、Conversations、IO Graph等的使用技巧,都进行了详尽的介绍,这些工具能够帮助我更直观地理解复杂的网络流量,并快速发现异常模式。我尤其欣赏书中对于Lua脚本在Wireshark中的应用讲解,这使得Wireshark的功能得到了极大的扩展,能够根据自定义需求进行协议解析和统计。这本书让我对Wireshark的理解上升到了一个新的高度,它不仅仅是一个数据包分析器,更是一个强大的安全分析平台,能够帮助我更有效地检测和响应各种网络安全事件。
我是近期刚从大学毕业,并加入一家互联网公司的初级运维工程师。在学校里,我们接触的网络知识更多是理论层面,对于如何在实际环境中诊断和处理问题,经验尚浅。《Wireshark网络分析实战》这本书,恰好弥补了我在实践技能上的不足。它没有过多的卖弄理论,而是非常务实地将Wireshark这个工具与实际的网络运维场景紧密结合。书中对各种常见网络故障的排查思路,我学到了很多,比如如何通过分析TCP连接状态来判断客户端和服务器之间是否存在通信障碍,如何通过分析DNS查询过程来定位域名解析失败的原因,以及如何通过追踪HTTP请求和响应来找出Web服务出现异常的根源。书中的案例都非常贴近我们日常工作中会遇到的问题,例如“网站打开缓慢”、“无法访问特定服务”、“用户反映网络卡顿”等等,并给出了清晰的分析步骤和相应的Wireshark操作技巧。我特别喜欢它对Wireshark GUI界面的详细讲解,每一个菜单、每一个按钮的功能都解释得明明白白,让我能够快速上手。书中关于BCD(Business Critical Data)数据包的分析,也给了我很多启发,让我知道如何从海量的数据包中提取出对业务影响最大的信息,并据此进行故障判断和处理。这本书不仅仅是一本技术手册,更像是一位经验丰富的师傅,耐心地指导我如何一步步成为一名合格的网络分析师。
作为一名在云原生环境下工作的DevOps工程师,我深知微服务之间高效、稳定的网络通信对于整个系统的可用性至关重要。在日常工作中,我经常需要排查微服务之间的接口调用问题,或者定位网络性能瓶颈。《Wireshark网络分析实战》这本书,为我提供了非常宝贵的视角和工具。它不仅仅关注传统的网络协议,更是深入探讨了HTTP/2、gRPC等现代微服务通信协议的抓包分析方法。我特别欣赏它对HTTP/2协议的剖析,了解了其多路复用、头部压缩等特性,以及如何在Wireshark中进行有效的分析。书中关于TLS加密通信的分析,也让我能够更好地理解微服务之间安全通信的实现,并找出潜在的安全隐患。更让我惊喜的是,这本书还涉及到了Kubernetes网络中的一些基础概念,以及如何在容器环境中利用Wireshark进行流量分析。它教会了我如何定位Pod之间的网络通信问题,如何分析Ingress Controller的流量,以及如何找出Service解析失败的原因。这本书的实战性非常强,它让我能够将Wireshark的应用场景从传统的企业网络拓展到现代的云原生环境中,为我解决实际问题提供了强大的支持。
在我看来,一本优秀的技术书籍,不应该仅仅是知识的堆砌,更应该能够激发读者的学习兴趣,并引导他们去探索更深层次的奥秘。《Wireshark网络分析实战》正是这样一本让我受益匪浅的书。它并没有一上来就用晦涩难懂的术语来“吓唬”读者,而是从最基础的网络概念开始,层层递进,将Wireshark这个强大的工具自然而然地融入到对这些概念的理解过程中。我特别欣赏它对TCP协议中各种标志位(SYN, ACK, FIN, RST)的详细解释,并通过实际抓包数据展示了它们在三次握手、四次挥手过程中的作用,这让我对TCP连接的生命周期有了非常深刻的认识。书中对DNS解析过程的分析,也让我明白了为什么有时候会出现“无法解析域名”的错误,以及如何通过Wireshark来追踪DNS请求和响应。更让我感到惊喜的是,这本书还涉及到了UDP协议的分析,以及ICMP协议在网络诊断中的应用,这让我对网络通信有了更全面的了解。它不仅仅是一本关于Wireshark的教程,更是一本关于网络通信的百科全书,它让我看到了网络底层运作的精妙之处,也让我对自己的学习方向有了更清晰的规划。我常常会复习书中的一些案例,并在实际工作中运用这些技巧,每次都能有所收获。
作为一名在企业网环境中工作的网络管理员,我深知维护网络稳定和高效运行的重要性。在日常工作中,我经常会遇到各种各样突发的网络故障,需要快速定位并解决。《Wireshark网络分析实战》这本书,为我提供了一个非常有效的解决方案。它通过大量的实际案例,展示了如何利用Wireshark来诊断和排除各种常见的网络问题,比如丢包、延迟、连接失败、带宽拥塞等等。我特别喜欢它关于TCP协议分析的部分,通过对TCP握手、慢启动、拥塞避免等机制的深入讲解,我能够更准确地判断网络性能瓶颈所在,并采取相应的优化措施。书中对HTTP/HTTPS协议的分析,也让我能够快速找出Web服务出现问题的根源,无论是客户端请求的错误,还是服务器响应的异常。更重要的是,这本书教会了我如何使用Wireshark的过滤功能,将海量的数据包筛选出我所关注的部分,极大地提高了问题排查的效率。它还提供了关于Wireshark的一些高级技巧,比如如何使用IO Graph来分析流量趋势,如何使用Conversations来查看TCP/UDP会话,这些都让我能够更全面地理解网络流量的动态。这本书不仅仅是一本工具手册,更是一本实用的网络故障排除指南,它让我能够更自信、更从容地应对工作中的各种挑战。
我是一名IT新人,在工作中经常会遇到各种各样棘手的网络问题,比如连接中断、访问缓慢、数据丢失等等。虽然我学过一些网络基础知识,但面对实际情况时,总感觉力不从心。《Wireshark网络分析实战》这本书,可以说是我职业生涯中的一位“及时雨”。它用非常接地气的方式,将Wireshark这个强大的工具与实际的网络场景相结合,让我明白了在遇到问题时,应该如何去“看”网络,如何从数据的洪流中找到问题的根源。书中对TCP协议的深入剖析,让我对三次握手、四次挥手有了更直观的理解,也明白了为什么会出现连接超时或者 RST 包。我特别喜欢它关于HTTP协议分析的章节,通过分析HTTP请求和响应,我能够找出Web服务器返回错误的原因,或者发现客户端发送异常请求的情况。书中的案例都非常贴近实际工作,例如如何诊断WordPress网站访问慢的问题,或者如何找出导致FTP下载速度慢的原因,这些都是我在工作中经常会遇到的。它不仅仅是教我如何操作Wireshark,更重要的是培养了我一种“数据驱动”的解决问题的思维方式。从这本书中,我学会了如何使用Wireshark的各种过滤器,如何查看TCP流,如何分析TLS握手过程,这些技能让我能够更高效地定位和解决网络故障,也让我对自己的工作更有信心。
作为一个长期从事网络架构设计的技术专家,我见证了网络技术的飞速发展,也深知掌握高效的网络分析工具对于优化网络性能、保障业务连续性至关重要。尽管我已经对网络协议有了一定的了解,但我仍然觉得在实际操作层面,需要一个能够指导我更精准、更深入地洞察网络细节的工具。这本《Wireshark网络分析实战》正是我一直在寻找的那一本。它并没有止步于对Wireshark基本功能的介绍,而是将重点放在了如何利用Wireshark来解决复杂的网络问题。书中对不同类型流量的分析方法,例如VoIP通话质量分析、文件传输性能优化等,都提供了非常实用的指导。我尤其欣赏它在网络安全事件分析方面的章节,通过分析恶意软件的网络通信行为,揭示其攻击路径和传播方式,这对于提升我的安全防御能力大有裨益。书中的高级过滤技巧,特别是ASI(Application Specific Information)的利用,让我能够快速定位到我所关心的特定应用流量,极大地提高了分析效率。此外,书中还探讨了Wireshark在性能调优方面的应用,比如如何分析TCP的往返时间和重传率来判断网络瓶颈,并提供了相应的优化建议。它甚至涉及到了无线网络分析的一些基本方法,这对于我正在研究的Wi-Fi优化项目非常有帮助。这本书的深度和广度都超出了我的预期,它不仅巩固了我现有的知识,更拓宽了我对网络分析能力的认知边界,让我能够更加从容地应对日益复杂的网络环境。
我是一名刚刚踏入网络工程师这个职业的菜鸟,深知理论知识的扎实是基础,但缺乏实践经验让我对许多概念感到模糊。在同事的推荐下,我选择了《Wireshark网络分析实战》这本书。这本书的优点在于它的循序渐进,从零基础开始,用通俗易懂的语言解释了复杂的网络概念。它没有一开始就抛出大量的专业术语,而是从最基本的数据链路层开始,逐步过渡到网络层、传输层和应用层。书中对于ARP协议的解释,我印象特别深刻,它通过实际抓包演示了ARP请求和响应的过程,让我对IP地址和MAC地址的映射关系有了更清晰的认识。接着,它深入讲解了IP协议的头部结构,以及IPv4和IPv6的差异,这对理解数据包的路由至关重要。最让我兴奋的是,书中对TCP协议的详细描述,包括滑动窗口、拥塞控制等机制,这些都是我之前在课本上学到的,但总觉得有些抽象,直到通过Wireshark的抓包数据,我才真正理解了这些机制是如何在实际网络中运作的,比如看到TCP重传的现象,就能直观地判断出网络可能存在丢包问题。书中的例子都非常贴近实际工作场景,比如分析DNS解析过程中的异常,找出为什么网站访问缓慢的原因,这些都是我在日常工作中经常会遇到的问题。这本书不仅教会我如何使用Wireshark,更重要的是它教会了我如何“思考”网络,如何从数据包中提取有用的信息来解决问题。它让我不再害怕复杂的网络环境,而是充满信心地去探索和解决其中的挑战。
书还是很不错的,感觉译者戾气比较重。
粗粗读完。 译者的吐槽很是有意思。 “原文不忍卒读”“要骂就骂作者”“掠过不表”“原文不入流”“完全是外行的写法”“真替作者着急”,如此种种... 其实当初接任务就一句敬谢不敏的事儿,非给自己罪受,学术圈氛围,可见一斑
wireshark基础知识
粗粗读完。 译者的吐槽很是有意思。 “原文不忍卒读”“要骂就骂作者”“掠过不表”“原文不入流”“完全是外行的写法”“真替作者着急”,如此种种... 其实当初接任务就一句敬谢不敏的事儿,非给自己罪受,学术圈氛围,可见一斑
译者吐槽一绝