当前位置:网站首页 >  教程

零基础零门槛实操:5步完成常用网络协议抓包分析

时间:2026年06月07日 08:37:44 来源:易频IT社区

准备工作

你只需要准备一台能正常上网的电脑,系统支持Windows 7及以上、macOS 10.12及以上、任意Linux发行版即可,无需额外专业设备。

工具安装

我们使用开源免费的Wireshark作为抓包工具,直接从官方下载对应系统的安装包:https://www.wireshark.org/download.html

安装过程中注意:必须勾选「Install Npcap」选项,不勾选无法进行抓包操作,其余选项保持默认,一路点击下一步完成安装即可。

实操步骤(以DNS协议分析为例,可直接照搬操作)

步骤1:选择活动网卡启动抓包

打开Wireshark后,首页会显示当前电脑所有可用的网卡列表,新手可以通过两个方法快速找到正在使用的网卡:

  • 看网卡名称:WiFi上网选择名称带「WLAN」或「Wi-Fi」的网卡,有线上网选择带「以太网」的网卡
  • 看流量变化:列表上方会实时显示每个网卡的流量跳动,有持续流量跳动的就是当前活动网卡

找到对应网卡后双击网卡名称,Wireshark就会自动开始抓包。

步骤2:设置协议过滤规则

默认抓包会包含大量无关的系统流量,我们通过过滤规则只保留目标协议的流量,操作如下:

在Wireshark顶部的过滤输入框中,输入对应协议的过滤规则,按下回车生效:

  • 分析DNS协议输入:```dns```
  • 分析HTTP协议输入:```http```
  • 分析HTTPS协议输入:```tls```
  • 分析TCP协议输入:```tcp```

注意:过滤规则必须全小写,拼写错误会导致过滤不生效

步骤3:触发目标网络请求生成报文

我们要分析DNS协议,所以需要手动触发一次DNS请求,操作:打开任意浏览器,清空地址栏后输入```www.baidu.com```,按下回车访问。

零基础零门槛实操:5步完成常用网络协议抓包分析

访问完成后,回到Wireshark,点击顶部的红色正方形停止抓包按钮,就可以看到抓到的DNS报文了。

步骤4:拆解分析协议报文

在过滤后的列表中,找到任意一条显示「Standard query www.baidu.com」的报文,点击选中,Wireshark中间的面板会显示报文的分层结构,我们逐层拆解核心信息:

  • 以太网层(Ethernet II):记录二层地址信息,Source是你本机网卡的MAC地址,Destination是本地网关的MAC地址,作用是把报文从本机转发到网关
  • IP层(Internet Protocol):记录三层地址信息,Source是你本机的内网IP地址,Destination是你电脑配置的DNS服务器IP地址,作用是把报文从网关转发到DNS服务器
  • UDP层(User Datagram Protocol):记录传输层端口信息,Source是本机随机生成的高位端口,Destination是DNS协议固定的53端口,作用是指定DNS服务在服务器的监听端口
  • DNS层(Domain Name System):DNS协议的核心内容,Standard query部分是你要查询的域名,Answer部分是DNS服务器返回的域名对应的IP地址

点击展开DNS层的Answer部分,就能直接看到服务器返回的IP地址,完整掌握DNS协议的工作过程。

步骤5:验证分析结果

我们可以通过系统命令验证抓到的IP是否正确,操作:

Windows系统按下Win+R,输入```cmd```回车打开命令提示符;macOS/Linux打开终端,直接输入以下命令:

``` ping www.baidu.com ```

执行命令后,就能看到ping返回的IP地址,和我们刚才在Wireshark中抓到的DNS返回IP对比,完全一致说明抓包分析正确,整个流程完成。

常见卡壳问题解决

1.抓不到任何报文怎么办?

依次检查三个点:①是否选中了正确的活动网卡;②安装Wireshark时是否勾选了Install Npcap,没勾选重新安装勾选即可;③电脑防火墙是否拦截了Wireshark的抓包权限,放行权限即可。

2.HTTPS报文看不到明文内容怎么办?

按以下步骤配置即可解密明文:

  • Windows系统:右键「此电脑」→属性→高级系统设置→环境变量→系统变量→新建,变量名输入SSLKEYLOGFILE,变量值输入C:\Users\你的用户名\sslkey.log(替换成你电脑的当前用户名即可),点击确定保存。
  • macOS/Linux系统(zsh环境):打开终端,执行以下命令,永久生效: ``` echo "export SSLKEYLOGFILE=~/.ssl-key.log" >> ~/.zshrc source ~/.zshrc ``` 如果使用bash环境,把路径中的~/.zshrc替换为~/.bash_profile即可。
  • 配置完成后,重启浏览器和Wireshark,重新抓包就能看到HTTPS的明文内容了。

3.过滤规则不生效怎么办?

检查两个点:①规则是否全小写,Wireshark过滤规则区分大小写,大写无法识别;②是否拼写错误,比如把dns写成dbs这类低级错误,修正后重新回车即可生效。

标签 网络协议

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图