覚えておくと便利なディスプレイフィルターの例
日常的な用途のほとんどは、いくつかの式でカバーできます。ip.addr==192.168.1.10は特定の機器との通信すべてを絞り込み、tcp.port==443はHTTPS通信に絞り込み、httpはHTTPのリクエストとレスポンスだけを表示し、dnsはDNSの問い合わせだけを表示します。「&&」(かつ)や「||」(または)でフィルターを組み合わせれば、さらに細かく絞り込めます。
Wiresharkだけがすべてではない
キャプチャしたトラフィックを探索するにはWiresharkのグラフィカルな画面が最も分かりやすいですが、ほとんどのLinuxやMacに標準搭載されているコマンドラインのパケットキャプチャツールtcpdumpは、GUIが使えないリモートサーバー上での簡単な確認にはより手早く使えることが多いです。tcpdumpでキャプチャした結果をファイルに保存し、後でWiresharkで開いてより深く分析することもできます。
よくある質問
自分のパソコンの通信しか見えないのですか、それとも隣の人の通信も見えますか?
一般的なスイッチベースの有線ネットワークでは、基本的に自分の機器宛て・自分の機器発の通信だけが見えます。ただし同じWi-Fiルーターに他の人と一緒に接続している場合など、ネットワークの構造によってはより広い範囲が見えることもあるため、必ず自分が使用を許可されているネットワークでのみキャプチャを行うべきです。
Wiresharkを使うこと自体は違法ですか?
ツール自体は合法的なネットワーク診断プログラムです。問題になるのは使い方であり、自分が所有しているか明示的に許可を得ているネットワークや機器で診断目的に使うのは問題ありませんが、他人の同意なしにトラフィックを傍受する行為は違法になる可能性があります。