欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

Wireshark

Wireshark — 免费开源的网络抓包与协议分析神器,帮你揪出网络问题的真凶。

如果你是个经常跟网络打交道的程序员、运维、或者网络安全爱好者,那你一定听过 Wireshark 的大名。这玩意儿可以说是网络界的“CT 扫描仪”——它能把你电脑上经过的所有网络流量都抓下来,然后像拆积木一样,把每个数据包的协议细节、时间戳、源地址、负载内容全展示给你看。

我最早接触 Wireshark,还是大学时帮室友排查“为什么打游戏总掉线”。当时靠 Wireshark 抓到路由器每隔 5 秒发了一堆 ARP 广播,最后发现是某个设备 IP 冲突。从那以后,这工具就成了我电脑里的常驻软件。今天我就用大白话聊聊怎么用它、装它、玩它。

这工具到底能干嘛?

简单说,Wireshark 能让你“看见”网络里发生了什么。平时我们上网、看视频、发消息,数据在网线或 Wi-Fi 里跑,我们完全看不到。但一旦出了问题——比如网页打不开、接口超时、某软件疯狂上传数据——Wireshark 就能帮你把那些看不见的“数据包”抓出来,逐帧分析。

它解决的核心问题包括:

  • 网络故障排查:哪个 IP 在丢包?哪个端口在拒绝连接?DNS 解析慢在哪一步?
  • 协议分析:HTTP 请求头、TLS 握手细节、TCP 重传、ARP 欺骗,全都能看。
  • 安全审计:检测恶意流量、ARP 攻击、DNS 劫持、明文密码泄露。
  • 学习网络协议:对着真实的数据包学 TCP/IP,比看任何书都直观。

而且它跨平台(Windows、macOS、Linux),免费开源,插件生态丰富,可以说是网络工程师的瑞士军刀。

下载方式

别去第三方网站瞎找,直接去官网最稳:

Wireshark 官方下载页

官网会根据你的操作系统自动推荐版本。Windows 用户选 64 位安装包,macOS 用户选 .dmg 文件,Linux 用户可以用 apt/yum 装(下面会讲)。

安装方法

Windows

  1. 双击下载的 .exe 文件,一路 Next。
  2. 注意安装过程中会弹出“安装 Npcap”的选项——一定要勾选。Npcap 是 Wireshark 在 Windows 上抓包的核心驱动,不装它抓不了包。
  3. 安装完成后重启电脑(有时不需要,但保险起见)。
  4. 打开 Wireshark,如果能看到一堆网络接口(比如“以太网”、“Wi-Fi”),就说明装好了。

macOS

  1. 下载 .dmg 文件,双击打开,把 Wireshark 拖进 Applications 文件夹。
  2. 第一次启动时,系统可能会提示“无法验证开发者”,去“系统偏好设置 → 安全性与隐私 → 通用”里点“仍要打开”。
  3. 同样需要安装“ChmodBPF”或“Npcap”(macOS 版自带安装器),否则抓包会提示权限不足。

Linux(Ubuntu/Debian 为例)

sudo apt update
sudo apt install wireshark

安装过程中会问“是否允许非 root 用户抓包”,选“是”的话,后续普通用户也能用。如果你选“否”,每次都得 sudo 运行。

其他发行版(CentOS、Fedora、Arch)用对应的包管理器就行,比如 sudo yum install wireshark 或 sudo pacman -S wireshark-qt。

基础使用教程

装好后,打开 Wireshark,你会看到一个列表,里面是电脑上的网络接口。比如“以太网”(有线)、“Wi-Fi”(无线)、“Loopback”(本机回环)。选一个你正在上网的接口,双击它,Wireshark 就开始抓包了。

第一步:开始抓包

  • 双击接口名,立刻开始。你会看到数据包像瀑布一样往下滚,速度飞快。
  • 想停止?点工具栏上的红色方块(停止按钮)。

第二步:看懂抓包结果
每个数据包一行,主要列有:

  • No.:序号
  • Time:抓包开始后的时间(秒)
  • Source:源 IP 地址
  • Destination:目标 IP 地址
  • Protocol:协议类型(TCP、UDP、HTTP、DNS…)
  • Length:包长度
  • Info:简要信息(比如“GET /index.html”)

点开任意一行,中间窗口会展开该包的协议树,最下面是原始十六进制数据。

第三步:用过滤条件找关键数据
全抓下来太乱,必须用过滤器。Wireshark 有两种过滤器:

  • 捕获过滤器:抓包前设置,只抓特定流量(性能好)。
  • 显示过滤器:抓包后设置,只显示符合条件的包(灵活)。

常用显示过滤器(直接在顶部输入框里写):

  • ip.addr == 192.168.1.1:只看这个 IP 的流量
  • tcp.port == 80:只看 HTTP 端口
  • http.request:只看 HTTP 请求
  • dns:只看 DNS 查询
  • tcp.analysis.flags:只看 TCP 异常(重传、乱序等)

比如你想查某个网站为什么加载慢,就输入 http.request && ip.addr == 目标IP,然后看每个请求的响应时间。

第四步:追踪流
右键点击一个 HTTP 包,选“Follow → TCP Stream”,Wireshark 会把整个 TCP 会话的明文内容拼出来。如果网站用了 HTTPS,这里会显示乱码(加密了)。如果是 HTTP 网站,你能直接看到用户名密码、Cookie 等——这就是为什么公共 Wi-Fi 不要随便登录没加密的网站。

进阶技巧

1. 用着色规则快速识别异常

Wireshark 默认给不同协议涂了颜色:TCP 重传是黑色背景,HTTP 是绿色,DNS 是紫色。你可以手动修改:菜单“View → Coloring Rules”,把“TCP Retransmission”设成醒目的红色,这样一眼就能看到丢包。

2. 统计功能分析网络性能

菜单“Statistics”里有很多宝藏:

  • IO Graph:画流量吞吐曲线,看看有没有突发流量。
  • Conversations:统计每对 IP 之间的流量大小,找出“话痨”设备。
  • Protocol Hierarchy:按协议层级显示流量占比,如果发现大量 ICMP 包,可能有人在 ping 你。

3. 导出特定对象

如果你抓到了 HTTP 流量,可以菜单“File → Export Objects → HTTP”,直接提取出所有传输的文件(图片、HTML、JS)。这招在分析恶意软件下载行为时特别好用。

4. 配合命令行 tshark

Wireshark 有个命令行版本叫 tshark,适合在服务器上无图形界面抓包。比如:

tshark -i eth0 -w capture.pcap -f "port 80" -a duration:60

抓 eth0 接口上 80 端口的流量,持续 60 秒,保存到文件。之后用 Wireshark 打开分析。

5. 解密 HTTPS 流量(仅限自己可控的环境)

如果你有服务器的私钥,或者能设置 SSLKEYLOGFILE 环境变量(比如在浏览器里),Wireshark 可以解密 HTTPS 流量。具体做法:

  • 设置环境变量 SSLKEYLOGFILE=/tmp/keys.log
  • 启动浏览器,访问目标网站
  • Wireshark 中设置:Edit → Preferences → Protocols → TLS → (Pre)-Master-Secret log filename,选择刚才的 log 文件
  • 之后抓到的 HTTPS 包就能看到明文了。注意:这只能解密你本机浏览器的流量,别人的 HTTPS 照样解不开。

6. 远程抓包

用 ssh 配合 Wireshark 可以抓远程服务器的包:

ssh user@remote-server tcpdump -i eth0 -w - | wireshark -k -i -

这条命令把远程服务器的 tcpdump 输出实时管道到本地 Wireshark,相当于远程抓包。前提是本地装了 Wireshark 且网络通畅。

最后说几句

Wireshark 是我用过最强大的网络工具之一,但它也有学习曲线。刚开始可能会被满屏的包吓到,别怕,先从最简单的 HTTP 请求开始,过滤出你访问某个网站的数据,看看三次握手、请求头、响应码。慢慢你就会发现,网络不是黑盒,而是一堆可以拆解的积木。

另外,别在未经授权的情况下抓别人的流量——这是法律红线。自己家里、实验室、公司内网(有授权)随便玩,但公共 Wi-Fi 上抓包可能违法。

好了,去 Wireshark 官网 下载吧,装好后抓个包试试。第一次看到自己电脑发出的 SYN 包时,你会觉得——原来网络是这样运行的。

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消