当前位置:网站首页 >  教程

零门槛入门网络流量分析:Wireshark抓包分析实操完整指南

时间:2026年06月07日 01:56:36 来源:易频IT社区

第一步:安装Wireshark(全系统操作)

Windows系统

直接下载官方稳定版安装包,下载地址:https://www.wireshark.org/download/win64/Wireshark-win64-4.2.5.exe

安装核心注意点:必须勾选「Install Npcap」选项,否则无法抓取本地流量,其余选项保持默认,一路点击下一步完成安装即可。

Mac系统

如果已安装Homebrew,直接执行以下命令完成安装:

``` brew install --cask wireshark ```

安装完成后打开系统「设置-隐私与安全性」,允许Wireshark获取网络捕获权限即可。

Debian/Ubuntu系统

直接执行 apt 命令安装:

``` sudo apt update && sudo apt install wireshark -y ```

安装过程中会弹出是否允许非root用户抓包的提示,必须选择「Yes」。如果安装时误选No,执行以下命令修复:

``` sudo dpkg-reconfigure wireshark-common sudo usermod -aG wireshark $USER ```

执行完成后重启系统,权限即可生效。

第二步:第一次抓包完整操作

打开Wireshark后,主界面会列出所有可用网卡,快速定位当前在用网卡的方法:看网卡左侧的流量波动条,正在传输数据的网卡会有动态波动,打开浏览器随便刷一个网页就能看到波动;WiFi上网选带「Wi-Fi/Wireless」标识的网卡,插网线选带「Ethernet/以太网」标识的网卡即可。

零门槛入门网络流量分析:Wireshark抓包分析实操完整指南

双击选中对应网卡,自动开始抓包,接下来做一个测试抓包:

  1. 在Wireshark顶部的显示过滤器输入框输入 http,过滤只显示HTTP流量
  2. 打开浏览器,访问 http://httpbin.org/get(这是明文HTTP测试地址,方便查看)
  3. 页面加载完成后,切回Wireshark,点击顶部红色正方形的停止按钮,结束抓包

第三步:基础流量分析实操

1. 常用过滤规则(直接复制使用)

过滤是流量分析的核心功能,以下是常用可直接使用的规则:

  • tcp:只显示所有TCP流量
  • udp:只显示所有UDP流量
  • ip.addr == 192.168.1.1:只显示和指定IP相关的所有流量
  • tcp.port == 443:只显示443端口的TCP流量
  • http.host == baidu.com:只显示访问百度域名的HTTP流量

注意:显示过滤器仅隐藏不匹配的包,不会删除已抓取的内容,不会影响原始数据。

2. 单条流量详情解读

在刚才的测试抓包中,找到记录内容为「GET /get HTTP/1.1」的包,点击后Wireshark分为三个面板:

  • 上方面板:包列表,展示所有抓到包的核心信息
  • 中间面板:包详情,展开最下方的「Hypertext Transfer Protocol」就能看到完整的明文HTTP请求头、参数信息
  • 下方面板:原始二进制数据,新手分析不需要用到

第四步:实用场景:排查网页无法访问问题

按照以下步骤操作就能快速定位问题:

  1. 清空浏览器缓存,关闭所有浏览器进程
  2. 打开Wireshark选中在用网卡,开始抓包
  3. 打开浏览器访问无法打开的网页,加载失败后切回Wireshark停止抓包
  4. 根据过滤结果判断问题:
    • 没有找到对应域名的DNS流量:DNS请求未发出,检查本地网络连接和DNS服务器配置
    • DNS返回「NXDOMAIN」:域名解析失败,检查域名是否输入错误、解析是否配置正确
    • DNS返回正确IP,但TCP三次握手失败:目标端口未开放或防火墙拦截了你的请求
    • TCP连接成功,HTTP返回4xx/5xx状态码:问题出在网站服务本身,和本地网络无关

新手常见卡壳问题解决

  • 选对网卡但抓不到任何流量:Windows重新安装Wireshark,确认勾选Install Npcap;Linux检查是否将当前用户加入wireshark用户组,重启系统即可。

  • 抓到HTTPS流量都是乱码:HTTPS默认加密,按以下步骤配置解密:

    1. Windows执行命令 setx SSLKEYLOGFILE C:\sslkey.log;Mac/Linux在~/.zshrc(或~/.bashrc)添加export SSLKEYLOGFILE=~/.sslkey.log后保存,重启浏览器。
    2. 打开Wireshark,进入「编辑-首选项-Protocols-TLS」,在(Pre)-Master-Secret log filename项选择刚才设置的log文件,保存后即可自动解密HTTPS流量。

  • 抓包结果太多找不到目标流量:抓包前提前设置过滤规则,或者使用捕获过滤器提前过滤掉无用流量,减少数据量。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图