几个值得记住的显示过滤器
日常使用中,几个表达式基本就能覆盖大部分场景:ip.addr==192.168.1.10可以只筛选出与某台设备相关的所有流量,tcp.port==443能把范围缩小到HTTPS流量,http只显示HTTP请求和响应,dns只显示DNS查询。用"&&"(且)或"||"(或)组合多个过滤条件,还能进一步精细筛选。
Wireshark并不是唯一的选择
Wireshark的图形界面是浏览已捕获流量最直观的方式,但大多数Linux和Mac系统内置的命令行抓包工具tcpdump,在无法使用图形界面的远程服务器上做快速检查时往往更高效。你也可以先用tcpdump把捕获结果保存成文件,之后再用Wireshark打开做更深入的分析。
常见问题
我只能看到自己电脑的流量,还是也能看到别人的?
在典型的交换式有线网络中,默认情况下你通常只能看到自己设备收发的流量。不过根据网络结构的不同——比如和别人共用同一台Wi-Fi路由器——有时能看到的范围会更广,这正是为什么你只应该在自己获得授权的网络上进行抓包。
使用Wireshark本身违法吗?
这个工具本身是一款合法的网络诊断程序。关键在于使用方式:在自己拥有或已获得明确授权的网络和设备上用于诊断目的没有问题,但未经同意截获他人的流量则可能违法。