首页 文档中心 博客

Wireshark 抓包全流程操作

发布时间:2026-07-29

我们之前介绍了网络中常用的工具,而Wireshark 是网络故障排查的可视化工具,是最常用的工具之一,下面我们就来讲讲。

完整排障一般执行顺序:明确抓包目标 → 选定抓包位置 → 设置捕获参数 → 启动抓包并复现故障 → 停止捕获 → 使用过滤器精简流量 → 报文 / 会话深度分析 → 提取证据输出排查结论。

 Wireshark抓包工具

步骤1:明确抓包目标

抓包前先锁定故障场景,如果无目标抓包会产生海量广播、后台同步、系统心跳等无关报文,大幅增加分析成本。常见目标分类:

  • 业务访问类:网页加载慢、软件登录失败、视频卡顿、设备通讯断连;

  • 网络连通类:ping丢包、跨网段不通、DNS 解析失败;

  • 性能异常类:TCP延迟高、频繁重传、连接被强制断开;

  • 安全类:非法访问、异常端口扫描、报文篡改。

 

步骤 2:选择抓包位置与对应网卡

流量路径决定抓包点位,不同场景对应不同网卡和抓包节点:

1、客户端本机抓包

有线上网:选择Ethernet/以太网网卡;

WiFi 无线:选择WLAN/Wi-Fi网卡;

本地调试127.0.0.1程序:选择Loopback回环网卡;

虚拟机:选中对应虚拟网卡(VMware/Docker适配器)。

判断网卡是否生效:选中网卡后界面实时跳动包量,有流量即为正确。

2、中间设备旁路抓包(比如交换机)

交换机配置端口镜像,把业务流量复制到接抓包电脑的端口,适合排查多终端、工业网络、监控系统。

3、服务器端抓包

Linux 服务器搭配tcpdump,Windows 服务器直接 Wireshark 抓取服务器网卡。

 

步骤 3:配置捕获参数,精简原始流量

打开Capture-Options做前置优化,减少抓包文件体积:

1、捕获过滤器(抓包前过滤,BPF 语法,不写入无关报文)

提前过滤掉广播、ARP、Ping 等无用流量,示例:

  • 仅抓取目标 IP 流量:host 192.168.1.50

  • 仅抓取业务 8080 端口:port 8080

  • 排除广播包:not broadcast

2、报文长度限制

常规故障只需报文头部,设置抓取 128 字节,大幅减小文件;深度协议解析再取消限制。

3、自动停止规则

设置文件大小 / 抓包时长阈值,避免缓存溢出、程序崩溃。

4、特殊场景:交换机镜像抓包可关闭混杂模式,仅抓取目标业务流量。

 

步骤 4:启动抓包,复现故障

1、点击蓝色鲨鱼鳍图标开始捕获;

2、完整复现一次网络异常操作(如打开卡顿页面、连接工业设备、ping 服务器);

3、故障出现后立刻停止抓包(红色方形按钮),避免多余流量混入。

 

步骤 5:显示过滤器筛选核心报文(抓包后精细化分析)

捕获过滤器是提前丢弃报文,显示过滤器仅界面隐藏无关包,原始数据完整保留,是日常排障最常用工具。

1. 基础通用过滤语法

过滤语句

作用

ip.addr == 192.168.1.100

显示所有源 / 目标为此 IP 的双向流量

ip.src == 192.168.1.100

仅筛选本机发出的流量

ip.dst == 192.168.1.200

仅筛选发往服务器的流量

tcp.port == 80

筛选 HTTP 网页流量

udp.port == 53

筛选 DNS 域名解析包

tcp.analysis.retransmission

筛选 TCP 重传包(卡顿 / 丢包核心判断依据)

tcp.flags.reset == 1

筛选连接被强制断开 RST 报文

2. 复合条件示例

筛选指定IP登录请求:

ip.src == 192.168.1.100 and http.request.uri contains "login"

 

步骤6:单包与会话深度分析

过滤出目标流量后两层解析:

1、单包详情面板

分层查看:物理层→以太网 MAC→IP 层→TCP/UDP 传输层→业务应用层(HTTP/DNS/ 工业协议),查看延迟、报错码、返回内容。

2、TCP 会话追踪(核心排障功能)

右键报文 → 追踪-TCP流,完整展示整条连接收发交互日志,一键导出会话文本,快速定位登录失败、接口报错、指令无应答问题。

 

步骤 7:提取关键证据

1、完整保存抓包文件:后缀.pcapng,可反复打开复盘;

2、导出证据:异常报文截图、TCP 会话文本、流量时序图;

3、标记异常报文:给重传、RST、超时报文添加注释,方便沟通定位。

 

步骤 8:输出标准化排查结论

固定四段式总结,便于对接研发 / 设备厂商:

1、故障现象:复现操作、异常表现;

2、抓包点位:客户端 / 交换机镜像 / 服务器;

3、关键报文证据:重传次数、RST 断开、DNS 解析失败、往返延迟;

4、根因判断:链路丢包、服务器无响应、防火墙拦截、设备协议不兼容。

 

9、高频网络故障快速定位方法

1、网页 / 业务加载缓慢

过滤tcp.analysis.retransmission,大量重传 = 链路丢包;查看 TCP 往返时间, RTT 持续过高 = 服务器延迟 / 线路拥堵。

2、设备连接失败、秒断

查找tcp.flags.reset == 1,出现 RST 包:防火墙拦截、服务器端口未开放、设备协议不匹配。

3、域名打不开,IP 可访问

过滤dns,查看 DNS 响应报文是否返回正确 IP、是否超时无应答。

4、工业交换机 / PLC 通讯间断

筛选工业协议报文(Modbus/Profinet),查看报文间隔、是否存在超时、报文校验错误。

5、Ping 丢包

过滤icmp,对比请求包与响应包数量,缺失响应即为链路丢包。

 

10、锐应科技的优势

作为专注工业通信设备自主研发的厂商,锐应科技可提供免费技术评估服务,帮您匹配项目所需功能,规避设备功能短板。如需完整产品方案、技术白皮书,欢迎访问官网锐应科技:www.szrayin.com.cn

上一篇:没有了

咨询