我们之前介绍了网络中常用的工具,而Wireshark 是网络故障排查的可视化工具,是最常用的工具之一,下面我们就来讲讲。
完整排障一般执行顺序:明确抓包目标 → 选定抓包位置 → 设置捕获参数 → 启动抓包并复现故障 → 停止捕获 → 使用过滤器精简流量 → 报文 / 会话深度分析 → 提取证据输出排查结论。

步骤1:明确抓包目标
抓包前先锁定故障场景,如果无目标抓包会产生海量广播、后台同步、系统心跳等无关报文,大幅增加分析成本。常见目标分类:
业务访问类:网页加载慢、软件登录失败、视频卡顿、设备通讯断连;
网络连通类:ping丢包、跨网段不通、DNS 解析失败;
性能异常类:TCP延迟高、频繁重传、连接被强制断开;
安全类:非法访问、异常端口扫描、报文篡改。
步骤 2:选择抓包位置与对应网卡
流量路径决定抓包点位,不同场景对应不同网卡和抓包节点:
1、客户端本机抓包
有线上网:选择Ethernet/以太网网卡;
WiFi 无线:选择WLAN/Wi-Fi网卡;
本地调试127.0.0.1程序:选择Loopback回环网卡;
虚拟机:选中对应虚拟网卡(VMware/Docker适配器)。
判断网卡是否生效:选中网卡后界面实时跳动包量,有流量即为正确。
2、中间设备旁路抓包(比如交换机)
交换机配置端口镜像,把业务流量复制到接抓包电脑的端口,适合排查多终端、工业网络、监控系统。
3、服务器端抓包
Linux 服务器搭配tcpdump,Windows 服务器直接 Wireshark 抓取服务器网卡。
步骤 3:配置捕获参数,精简原始流量
打开Capture-Options做前置优化,减少抓包文件体积:
1、捕获过滤器(抓包前过滤,BPF 语法,不写入无关报文)
提前过滤掉广播、ARP、Ping 等无用流量,示例:
仅抓取目标 IP 流量:host 192.168.1.50
仅抓取业务 8080 端口:port 8080
排除广播包:not broadcast
2、报文长度限制
常规故障只需报文头部,设置抓取 128 字节,大幅减小文件;深度协议解析再取消限制。
3、自动停止规则
设置文件大小 / 抓包时长阈值,避免缓存溢出、程序崩溃。
4、特殊场景:交换机镜像抓包可关闭混杂模式,仅抓取目标业务流量。
步骤 4:启动抓包,复现故障
1、点击蓝色鲨鱼鳍图标开始捕获;
2、完整复现一次网络异常操作(如打开卡顿页面、连接工业设备、ping 服务器);
3、故障出现后立刻停止抓包(红色方形按钮),避免多余流量混入。
步骤 5:显示过滤器筛选核心报文(抓包后精细化分析)
捕获过滤器是提前丢弃报文,显示过滤器仅界面隐藏无关包,原始数据完整保留,是日常排障最常用工具。
1. 基础通用过滤语法
过滤语句 | 作用 |
ip.addr == 192.168.1.100 | 显示所有源 / 目标为此 IP 的双向流量 |
ip.src == 192.168.1.100 | 仅筛选本机发出的流量 |
ip.dst == 192.168.1.200 | 仅筛选发往服务器的流量 |
tcp.port == 80 | 筛选 HTTP 网页流量 |
udp.port == 53 | 筛选 DNS 域名解析包 |
tcp.analysis.retransmission | 筛选 TCP 重传包(卡顿 / 丢包核心判断依据) |
tcp.flags.reset == 1 | 筛选连接被强制断开 RST 报文 |
2. 复合条件示例
筛选指定IP登录请求:
ip.src == 192.168.1.100 and http.request.uri contains "login"
步骤6:单包与会话深度分析
过滤出目标流量后两层解析:
1、单包详情面板
分层查看:物理层→以太网 MAC→IP 层→TCP/UDP 传输层→业务应用层(HTTP/DNS/ 工业协议),查看延迟、报错码、返回内容。
2、TCP 会话追踪(核心排障功能)
右键报文 → 追踪-TCP流,完整展示整条连接收发交互日志,一键导出会话文本,快速定位登录失败、接口报错、指令无应答问题。
步骤 7:提取关键证据
1、完整保存抓包文件:后缀.pcapng,可反复打开复盘;
2、导出证据:异常报文截图、TCP 会话文本、流量时序图;
3、标记异常报文:给重传、RST、超时报文添加注释,方便沟通定位。
步骤 8:输出标准化排查结论
固定四段式总结,便于对接研发 / 设备厂商:
1、故障现象:复现操作、异常表现;
2、抓包点位:客户端 / 交换机镜像 / 服务器;
3、关键报文证据:重传次数、RST 断开、DNS 解析失败、往返延迟;
4、根因判断:链路丢包、服务器无响应、防火墙拦截、设备协议不兼容。
9、高频网络故障快速定位方法
1、网页 / 业务加载缓慢
过滤tcp.analysis.retransmission,大量重传 = 链路丢包;查看 TCP 往返时间, RTT 持续过高 = 服务器延迟 / 线路拥堵。
2、设备连接失败、秒断
查找tcp.flags.reset == 1,出现 RST 包:防火墙拦截、服务器端口未开放、设备协议不匹配。
3、域名打不开,IP 可访问
过滤dns,查看 DNS 响应报文是否返回正确 IP、是否超时无应答。
4、工业交换机 / PLC 通讯间断
筛选工业协议报文(Modbus/Profinet),查看报文间隔、是否存在超时、报文校验错误。
5、Ping 丢包
过滤icmp,对比请求包与响应包数量,缺失响应即为链路丢包。
10、锐应科技的优势
作为专注工业通信设备自主研发的厂商,锐应科技可提供免费技术评估服务,帮您匹配项目所需功能,规避设备功能短板。如需完整产品方案、技术白皮书,欢迎访问官网锐应科技:www.szrayin.com.cn