Analýza síťového provozu bez spoléhání se na drahé komerční nástroje je mnohem proveditelnější, než se na první pohled může zdát. Dnes existuje rozsáhlý ekosystém bezplatných a open-source utilit, které vám umožňují zachytit, prozkoumat a pochopit, co se pohybuje po vašich kabelech nebo Wi-Fi síti, s neuvěřitelnými detaily, od jednoduchého pingu až po kompletní analýzu každého paketu.
Pokud máte pocit, že s těmito věcmi nemáte dostatek zkušeností a chcete jít nad rámec pouhého prohlížení několika hezkých grafů na panelu ve stylu PRTG, můžete si vytvořit velmi výkonné prostředí pouze s použitím bezplatných nástrojů a příkazů, které jsou již součástí operačního systému . V tomto článku se dozvíte jak, jaká mají omezení, jak je používat rychle a bez vytváření složité infrastruktury a také jaká právní a technická opatření byste měli mít vždy na paměti.
Co je analýza síťového provozu a proč by vás to mělo zajímat?
Analýza síťového provozu zahrnuje pozorování, zachycování a studium paketů, které cirkulují mezi zařízeními, aby se zjistilo, kdo s kým komunikuje, kolik šířky pásma každé zařízení spotřebovává, jaké protokoly se používají a zda nedochází k nějakému neobvyklému nebo škodlivému chování. To platí pro domácí, firemní i průmyslové sítě.
Ve firmě pomáhá dobrá analýza provozu lokalizovat úzká hrdla, výpadky, úniky dat a útoky . V průmyslovém (OT) prostředí, kde koexistují desítky neobvyklých protokolů, je nezbytné rozlišovat mezi legitimním, kontrolovaným provozem a potenciálními riziky. A z vzdělávacího hlediska je experimentování se síťovými zachyceními jedním z nejlepších způsobů, jak se naučit, jak TCP/IP, DNS, HTTP, SSH a další protokoly skutečně fungují.
Analýza může být aktivní nebo pasivní : pozorování dění bez jakéhokoli doteku nebo vkládání provozu za účelem testování chování zařízení a protokolů (například pomocí fuzzingu). V produkčních sítích je pasivní analýza obvykle normou, pokud se nenacházíte v údržbovém okně nebo testovacím prostředí.
Typy síťových analyzátorů: svobodný software versus specializovaný hardware
Nástroje pro analýzu sítě se dělí do dvou hlavních skupin: softwarové a hardwarové . Každá z nich je vhodnější pro jiný kontext.
Softwarové analyzátory jsou aplikace, které se instalují na počítač nebo server a zachycují provoz přes síťové rozhraní. Obvykle jsou bezplatné nebo s otevřeným zdrojovým kódem a podporují široce používané a dobře zdokumentované protokoly (IP, TCP, UDP, HTTP, DNS, TLS atd.). Typickými příklady jsou Wireshark, tcpdump a Microsoft Network Monitor.
Hardwarové analyzátory jsou naopak navrženy pro specifická prostředí a velmi specifické protokoly (například Modbus, DNP3 a další typické pro průmyslové řídicí systémy). Obvykle se jedná o specializovaná, placená zařízení, jejichž cena se zvyšuje s podporou více protokolů a dalších funkcí, jako je protokol fuzzing, funkce osciloskopu, analýza signálu nebo elektrická měření.
V univerzálních podnikových sítích je běžné používat svobodný software . V průmyslových systémech, kde je hojné používání proprietárních nebo špatně zdokumentovaných protokolů, je obvykle nezbytné používat specializovaný hardware , který těmto protokolům rozumí a je schopen je interpretovat a také vkládat provoz k ověření jejich implementace.
Jak zachytit síťový provoz bez komerčních řešení
Při používání bezplatných softwarových nástrojů je potřeba je nějakým způsobem „zařadit“ do provozu, který vás zajímá . Pouhé otevření Wiresharku na notebooku nestačí, pokud switch správně izoluje porty.
Existuje několik klasických způsobů, jak to udělat bez nákupu placeného vybavení:
- Použití hubu (koncentrátoru)Připojíte základní rozbočovač k síti a Analyzátor zapojíte do jednoho z volných portůHub replikuje provoz na všechny porty, takže můžete vidět, co se děje mezi ostatními zařízeními. Problém je v tom, že Je snadné ho přetížit a je to praktické pouze při mírném objemu provozu..
- Zrcadlení portů (zrcadlení portů nebo SPAN): Port na spravovaném přepínači konfigurujete jako zrcadlo jednoho nebo více rozhraní. Veškerý provoz procházející monitorovanými rozhraními je kopírován na zrcadlový port.kde máte počítač s Wiresharkem nebo tcpdumpem. Je to typické řešení v podnikových sítích; musíte dávat pozor, aby se zrcadlený port nepřetížil, pokud je na něm velký provoz.
- Síťový TAP (vyhrazený hardware)Ačkoli se nejedná o striktně svobodný software, Pasivní TAP je relativně jednoduché zařízení, které duplikuje provoz na spoji. a odesílá jej do jednoho nebo více monitorovacích výstupů, obvykle do počítače přes Ethernet nebo USB. Široce se používají v průmyslovém prostředí nebo tam, kde nechcete upravovat konfiguraci přepínače.
Pokročilé hardwarové analyzátory integrují vlastní funkce zachycení provozu a často i jeho vkládání , aniž by se spoléhaly na externí počítače. Zřídka však mají možnost snadno načíst externí záznamy ve formátu pcap pro offline analýzu, což je v softwaru triviální.
Wireshark: „švýcarský nůž“ analýzy provozu
Wireshark je celosvětově nejpoužívanější bezplatný a open-source analyzátor paketů . Původně byl vydán koncem 90. let jako Ethereal a nyní je považován za de facto standard pro analýzu protokolů napříč všemi typy sítí. Je k dispozici pro Windows, Linux a macOS a je také standardně součástí mnoha distribucí zaměřených na kybernetickou bezpečnost.
Jeho největší silnou stránkou je schopnost zachytit a analyzovat stovky protokolů napříč všemi vrstvami modelu OSI: od Ethernetu a Wi-Fi až po TCP/UDP, TLS, HTTP, DNS, VoIP a mnoho dalších. Můžete zachytávat v reálném čase a poté analyzovat offline dle libosti , ať už na stejném nebo jiném zařízení, protože ukládá stopy ve standardních formátech, jako jsou pcap a pcapng.
Klíčové technické vlastnosti Wiresharku
Wireshark podporuje obrovské množství zdrojů a formátů pro zachycení dat . Dokáže číst a zapisovat soubory generované nástroji jako tcpdump, Microsoft Network Monitor, NetScreen snoop a mnoha dalšími. Dokáže dokonce za chodu komprimovat a dekomprimovat zachycené soubory pomocí GZIP , čímž šetří místo.
Funguje s širokou škálou síťových technologií : Ethernet, Wi-Fi (IEEE 802.11), PPP/HDLC, Frame Relay, FDDI, ATM, USB, Bluetooth, Token Ring a další. Pro promiskuitní nebo monitorovací režim snímání (pokud to hardware umožňuje) se spoléhá na ovladače, jako je Npcap pro Windows , který se instaluje spolu s programem a umožňuje vám sledovat veškerý příchozí a odchozí provoz přes vaše rozhraní.
V dnešním prostředí, kde je velká část provozu šifrována , dokáže Wireshark se správnými klíči dešifrovat relace pomocí protokolů jako TLS/SSL, IPsec, Kerberos, SNMPv3, WEP nebo WPA/WPA2 . Musíte mu však předem poskytnout soukromé klíče nebo jiné tajné informace; sám o sobě šifrování neprolomí.
Další důležitou výhodou je, že obsahuje verzi pro příkazový řádek s názvem TShark , která je velmi užitečná pro práci přes SSH na serverech, automatizaci zachycení dat nebo jejich integraci do skriptů.
Praktické výhody Wiresharku
Kromě technických specifikací je Wireshark neuvěřitelně všestranný v každodenní práci administrátora nebo analytika :
- Podporuje stovky protokolů a umožňuje vám uložte si snímky obrazovky abyste si je mohli později prohlédnout nebo sdílet s dalšími odborníky.
- Používá standardní formát pcap.Je kompatibilní s mnoha nástroji. Můžete například zachytit data pomocí routeru nebo firewallu a poté tento soubor otevřít ve Wiresharku pro hloubkovou analýzu.
- Je velmi účinný pro řešení problémů s výkonem: zobrazit přetížení provozu, broadcastové bouře, TCP retransmise, výpadky relací atd.
- Ve vývojových prostředích Používá se k ladění implementací protokolů a k potvrzení, že pakety splňují RFC nebo specifikaci.
- Z vzdělávacího hlediska je to ryzí zlato. ukázat, jak mezi zařízeními cestují uživatelé, hesla (pokud neexistuje šifrování), zprávy, hlavičky, handshakes a všechny druhy dat.
- Je to multiplatformníJe často aktualizován a neustále dostává bezpečnostní záplaty a nové deskriptory protokolů.
Nevýhody a omezení Wiresharku
I když je Wireshark skvělý, má i své nevýhody , zvláště pokud s ním teprve začínáte:
Počáteční křivka učení může být strmá . Uvidíte tisíce řádků balíčků s poli, která zpočátku zní jako nesmysl. Vyžaduje to čas a praxi, abyste vše interpretovali, aniž byste se cítili zahlceni.
Zachycení síťového provozu navíc obvykle vyžaduje zvýšená oprávnění (root v Linuxu, administrátor ve Windows). Z bezpečnostního hlediska je to dobré, protože ne každý může síť „sniffovat“, ale pro uživatele to může být nepříjemné, pokud nemají potřebná oprávnění.
Zachycení lokálního provozu ne vždy odráží veškerý skutečný síťový provoz . Pokud jste například připojeni k nezrcadlenému portu přepínače, uvidíte pouze svůj vlastní provoz a případně vysílání, ale ne konverzace mezi ostatními zařízeními. To není chyba Wiresharku, ale spíše důsledek síťové architektury.
A konečně, zpracování velkých objemů dat může být náročné na zdroje . Pokud analyzujete gigabajty a gigabajty provozu na základním počítači, všimnete si, že Wireshark se stává pomalým a počítač trpí. V takovém případě je vhodné dobře filtrovat, rozdělovat data a v případě potřeby použít pro předfiltrování lehčí nástroje, jako je tcpdump.
Nastavení přizpůsobení a pracovního postupu ve Wiresharku
Jednou ze silných stránek programu je, že si můžete rozhraní a filtry přizpůsobit svému pracovnímu postupu a pracovat tak mnohem rychleji.
Grafické rozhraní umožňuje měnit uspořádání panelů, měnit jejich velikosti a používat různá barevná témata . Můžete například zvýraznit pakety s chybami, opakované přenosy TCP nebo provoz TLS specifickými barvami, abyste je mohli na první pohled rozpoznat.
Filtry jsou úplně jiný svět . Existují desítky předdefinovaných filtrů, ale můžete si vytvořit vlastní: podle IP adresy, protokolu, portu, příznaků, velikosti, aplikačních polí atd. Dobrý filtr, jako například ` ip.addr == 192.168.1.10 && tcp.port == 443` , dělá velký rozdíl mezi tím, zda se utopíte v šumu, a tím, zda uvidíte přesně to, co potřebujete.
Kromě toho si můžete uložit konfigurační profily pro různé scénáře (například: „Diagnostika DNS“, „Incidenty SSH“, „Výkon HTTP“) s vlastními filtry, barvami a uživatelskými sloupci. Přepínání mezi profily je vzdálené jen jedno kliknutí.
Sloupce v zobrazení paketů lze přidávat, odebírat a měnit jejich pořadí . Mohlo by vás také zajímat zobrazení hodnoty TTL, velikosti okna TCP nebo TLS SNI přímo jako sloupce; Wireshark vám to umožňuje.
A pokud chcete jít ještě o krok dál, podporuje skripty a pluginy v Lua a Pythonu pro automatizaci úloh, přidávání nových disektorů protokolů nebo provádění specifických analýz přizpůsobených vašemu prostředí.
Jak provést „rychlý a nenáročný“ capture pomocí Wiresharku (bez nastavení PRTG)?

Pokud se chcete jen rychle podívat na to, které weby nejvíce komunikují a co se děje na vašem počítači , můžete to udělat bez nutnosti nastavovat složitou infrastrukturu:
- Nainstalujte Wireshark z oficiálních webových stránek nebo ze správce balíčků vaší linuxové distribuce (například
sudo apt install wireshark). - Určitě Npcap nebo jiný ovladač pro snímání je správně nainstalovánVe Windows se o to postará instalační program Wiresharku; v Linuxu je obvykle standardně dodáván s knihovnou libpcap.
- Otevřete Wireshark a Vyberte rozhraní, které má skutečnou návštěvnost. (vaše ethernetová karta, Wi-Fi, virtuální rozhraní atd.).
- Zavřete všechny aplikace, které nechcete, aby rušily nahrávání. (aktualizace, stahování, streamování…) a v případě potřeby upravte firewall tak, aby neblokoval provoz, o který máte zájem.
- věnovat Home Na vybraném rozhraní počkejte jednu nebo dvě sekundy a Spusťte aplikaci nebo test, který vás zajímá (například otevření konkrétní webové stránky, spuštění příkazu ping, nslookup, připojení přes SSH...).
- Zavřete testovací aplikaci, počkejte ještě jednu sekundu a Stiskněte Stop zastavit zajetí.
S tímto na obrazovce můžete nyní třídit podle zdroje, cíle, protokolu atd. a zjistit, s kým váš počítač komunikuje, zda existuje mnoho neúspěšných pokusů, které porty se používají, zda DNS reaguje správně nebo zda váš HTTP provoz skutečně prochází přes TLS.
Pokud potřebujete zachycený soubor někomu přeposlat, uložte jej ve formátu pcap/pcapng a nezapomeňte, že pokud není veškerý provoz šifrován, může obsahovat citlivá data. Soubor zašifrujte nebo jej sdílejte pouze s důvěryhodnými osobami.
Další bezplatné analyzátory a nástroje pro síťový provoz
Ačkoli je Wireshark králem, není jediným dílkem skládačky, pokud jde o analýzu provozu bez komerčních nástrojů . Existuje mnoho alternativ a doplňkových utilit.
Nástroje příkazového řádku integrované do systému
Než se pustíme do těžkého dělostřelectva, téměř vždy se vyplatí začít se základními příkazy , které jsou již součástí operačního systému a poskytují spoustu informací za minimální náklady:
- pingOdesílá ICMP požadavky hostiteli a informuje vás o odpovědi, latenci a o ztrátě paketů. Ideální pro počáteční diagnostiku připojení.
- traceroute / tracert: zobrazuje směrovače (hopy), kterými pakety procházejí, aby dosáhly svého cíle. Pomáhá vám to zjistit, kde se spojení „rozpadá“.ať už je to ve vaší interní síti, u vašeho poskytovatele internetových služeb nebo jinde.
- Pathping (Windows): Zkombinujte příkazy ping a traceroute a Měří ztráty a latenci v každém skoku.Ideální pro vyhledávání problematických routerů na trase.
- ipconfig / ifconfigZobrazují IP adresy, masky, brány a obecně konfigurace IP adresy zařízeníPoužívají se k identifikaci základních chyb adresování.
- nslookup: dotazovat se na DNS servery a Pomáhá diagnostikovat problémy s rozlišením jmen, zkontrolujte záznamy a autorizované servery.
- netstatseznam aktivní připojení, naslouchající porty a síťové statistikyVelmi užitečné pro zobrazení, které procesy udržují otevřená připojení a ke kterým.
- trasa: učí a upravuje Směrovací tabulkaPokud existují špatně umístěné trasy, najdete je zde.
Tyto příkazy v kombinaci s včasným zachycením ve Wiresharku vyřeší obrovské procento incidentů bez nutnosti komerčního softwaru.
tcpdump a další nástroje pro zachycení dat z konzole
tcpdump je odlehčený konzolový ekvivalent Wiresharku . Běží na téměř všech systémech Unix/Linux a také na Windows v určitých verzích. Zachycuje provoz na specifickém rozhraní a umožňuje filtrování pomocí výkonných výrazů (podle IP adresy, portu, protokolu atd.) a zobrazuje informace přímo jako text.
Mistrovský tah spočívá v tomto: zachytit data pomocí tcpdump na serveru (i vzdáleném) a výsledek uložit do souboru pcap . Poté jej přenést do počítače a otevřít ve Wiresharku , abyste je mohli klidně analyzovat pomocí grafického rozhraní.
V ekosystému Windows je další bezplatnou možností Microsoft Network Monitor 3.4 . Umožňuje zachycovat provoz na lokálních adaptérech, aplikovat typické filtry (podle IP adresy, portu TCP/UDP, ICMP, ARP, TCP retransmisí, SYN příznaků atd.) a dokonce otevírat soubory ETL generované příkazy netsh systému Windows . Je starší než Wireshark, ale stále je užitečný pro určité firemní scénáře.
Vizuální nástroje a alternativy k Wiresharku
Kromě klasických projektů existují i bezplatné a open source projekty, které nabízejí další způsoby zobrazení návštěvnosti :
- EtherApeZobrazuje síť vizuálně jako mapu uzlů a propojení, jejichž tloušťka a barva indikují objem a typ provozu. Ideální pro rychlou identifikaci toho, kdo generuje nejvíce dat bez potápění balíček po balíčku.
- Nmap: ačkoli je většinou známý jako skener portů a vyhledávání hostitelůJe to také klíčové pro pochopení útočné plochy vaší sítě a toho, které služby jsou dostupné. Velmi dobře doplňuje analýzu provozu.
- Cloudshark: online služba, která umožňuje nahrávání snímků z PCAP a jejich analýza pomocí prohlížečeMá omezenou bezplatnou verzi, ale může být užitečná pro sdílení snímků obrazovky s ostatními bez nutnosti vyměňovat si velké soubory e-mailem.
- Colasoft Capsa zdarmaAnalyzátor provozu pro Windows s uživatelsky přívětivým rozhraním, bezplatnými možnostmi monitorování pro omezený počet IP adres a zaměřené na uživatele, kteří nechtějí zacházet do tolika detailů jako ve Wiresharku.
Analýza a monitorování bezdrátových a mobilních sítí
Na mobilních zařízeních nebudete mít Wireshark jako takový, ale můžete zachytit provoz a později jej analyzovat na počítači :
- Zachycení paketů (Android): Použijte lokální VPN k Zachycení provozu bez root přístupu a uložte ho do souboru pcap.
- Zachytávání paketů (Android): Podobně jako předchozí verze se také spoléhá na VPN API k zachycení provozu HTTPS/HTTP.
- Žralok pro kořen (Android): Vyžaduje root, ale umožňuje volněji zachytávat a poté analyzovat zachycené snímky ve Wiresharku.
- Na iOS je systém uzavřenější, ale máte k dispozici utility jako iNetTools, síťový analyzátor nebo HTTP Catcher které umožňují vše od skenování sítí až po zachycení a kontrolu HTTP(S) provozu na základní úrovni.
I tak je pro seriózní analýzu stále nejlepší počítač s dobrou síťovou kartou a slušnými anténami . Mobilní telefony jsou pro občasné testy v pořádku, ale co se týče výkonu a pohodlí při snímání, nelze se s nimi srovnávat.
Analýza SSH provozu, zahlcování přihlašovacími údaji a podezřelého vzdáleného přístupu
SSH je robustní protokol, ale při špatné správě může být také kritickým vstupním bodem . S Wiresharkem a vhodnými filtry můžete provádět velmi zajímavé analýzy související s jeho provozem.
Typickým příkladem je detekce útoků typu „credential stuffing“ přes SSH : masivní pokusy o autentizaci s využitím kombinací uniklých nebo slabých uživatelských jmen a hesel. I když je obsah zašifrovaný, existují indikátory, které odhalují, zda je přihlášení úspěšné, či nikoli.
- Délka trvání relace a délka tokuÚspěšná relace obvykle trvá déle a vymění se více paketů.
- Velikost paketu odpovědi serveruOdpovědi na úspěšné a neúspěšné přihlášení nemají přesně stejný vzor velikosti.
- Čas mezi pakety: skutečné uživatelské zásahy generují určité rytmy; neúspěšné automatizované skripty bývají jednotnější a kratší.
Pokud váš záznam ukazuje mnoho po sobě jdoucích pokusů ze stejné IP adresy pro více uživatelů s velmi krátkými relacemi , je to jasná známka útoku. Silné závěry můžete vyvodit pouze pomocí Wiresharku a serverových protokolů.
Je také zásadní řídit vzdálený přístup zvenčí sítě . Mnoho zařízení IoT, routerů, kamer a vestavěných systémů je dodáváno s povoleným SSH a výchozími přihlašovacími údaji. Filtrováním SSH provozu ve Wiresharku na základě zdroje/cíle (interní vs. externí IP adresy) můžete identifikovat připojení, která neodpovídají běžnému vzoru: interní počítač, který se připojuje k jiným, ke kterým se nikdy nepřipojí, externí IP adresa udržující podezřelý nepřetržitý tok dat atd.
Stanovení běžných vzorců a detekce odchylek (nadměrný provoz z jednoho hostitele, připojení k neobvyklým systémům, noční špičky atd.) je jedním z nejzajímavějších využití analýzy provozu v oblasti bezpečnosti.
Legalita, rizika a osvědčené postupy při zachycování provozu
To všechno zní skvěle, ale nesmíme zapomínat, že zachycování síťového provozu má vážné právní a etické důsledky . Používání nástrojů, jako je Wireshark, je naprosto legální; nelegální může být to, co děláte se získanými daty.
V mnoha zemích, včetně Španělska, spadá zveřejňování nebo šíření soukromých informací získaných bez souhlasu (přihlašovací údaje, obsah zpráv, osobní údaje atd.) přímo pod trestný čin odhalování a vyzrazování tajemství. I když to děláte „ze zvědavosti“, zachycování provozu ze sítě nebo uživatelů někoho jiného bez jeho svolení vás může dostat do vážných problémů.
Proto jsou některá základní opatření:
- Zaznamenávejte pouze ve vlastních sítích nebo v sítích, pro které máte výslovné oprávnění (např. smluvní audity, laboratorní prostředí atd.).
- Segmentace sítě když je to možné, abyste omezili rozsah zachycení a zabránili zobrazování provozu od uživatelů nebo systémů, které není nutné analyzovat.
- Respektujte předpisy o ochraně soukromí a osobních údajů (jako GDPR). Vyhněte se shromažďování více citlivých informací, než je nutné.
- Používejte restriktivní filtry v záběrech, nejen aby se postupovalo rychleji, ale aby se snížilo vystavení irelevantním informacím.
- Chraňte uložené snímkyšifrovat je, kontrolovat, kdo k nim má přístup, stanovit zásady mazání, když již nejsou potřeba.
Také stojí za to vyvrátit některé mýty: Wireshark sám o sobě není malware ani nelegální „hackerský program “. Kdysi existoval falešný „Wireshark Antivirus“, který byl trojským koněm, ale s oficiálním projektem neměl nic společného. Problém není v samotném nástroji, ale v tom, jak se používá.
Monitorování provozu a diagnostika sítě bez utrácení koruny
Pokud se na všechny výše uvedené podíváte dohromady, uvidíte, že k tomu, abyste měli slušnou kontrolu nad síťovým provozem a výkonem, nepotřebujete komerční sady . S rozumnou kombinací:
- Základní příkazy (ping, traceroute/tracert, pathping, ipconfig/ifconfig, nslookup, netstat, route…)
- Bezplatné nástroje pro zachycení a analýzu (Wireshark, tcpdump, Sledování sítě, EtherApe, Nmap…)
- Minimálně metodologie (definujte problém, reprodukujte ho, zachyťte ve správném bodě, dobře filtrujte, zdokumentujte, co zjistíte)
Můžete detekovat chyby konfigurace, lokalizovat ztrátu paketů, řešit problémy s DNS, najít saturaci šířky pásma a studovat podezřelé chování, aniž byste museli platit.
Jakmile se s těmito nástroji seznámíte , zjistíte, že jejich zvládnutí je důležitější než koupě komerční platformy . Atraktivní dashboardy pomáhají, ale nakonec, když dojde k vážnému problému nebo bezpečnostnímu incidentu, pravda se skrývá v paketech, a právě tam přicházejí na řadu Wireshark, tcpdump a podobné nástroje. Investovat čas do skutečného pochopení těchto nástrojů je jedním z nejlepších rozhodnutí, která můžete učinit, pokud chcete mít skutečnou kontrolu nad tím, co se děje ve vaší síti. Sdílejte tuto příručku, aby se o tomto tématu dozvědělo více uživatelů.