Wireshark là một công cụ phân tích gói tin mạng mạnh mẽ, giúp bạn “nhìn” vào lưu lượng mạng đang diễn ra. Vậy Wireshark là gì và nó có thể giúp ích cho bạn như thế nào? Hãy cùng tìm hiểu chi tiết trong bài viết này.
Wireshark là một bộ phân tích gói mạng (network packet analyzer) miễn phí và mã nguồn mở. Nó thu thập dữ liệu từ các gói tin mạng và hiển thị thông tin chi tiết nhất có thể. Tưởng tượng nó như một chiếc vôn kế cho mạng của bạn, giúp bạn kiểm tra những gì đang diễn ra bên trong các “dây cáp” mạng. Theo Bizfly Cloud, Wireshark là một trong những công cụ phân tích gói tin mã nguồn mở hàng đầu hiện nay.
Mục Lục
- 1 Wireshark Dùng Để Làm Gì?
- 2 Các Tính Năng Nổi Bật Của Wireshark
- 3 Bắt Gói Tin Từ Nhiều Phương Tiện Mạng Khác Nhau
- 4 Hỗ Trợ Nhiều Định Dạng Tệp
- 5 Wireshark Không Phải Là “Cảnh Sát Mạng”
- 6 Cách Tải Và Cài Đặt Wireshark
- 7 Bắt Đầu Chụp Gói Tin Với Wireshark
- 8 Mã Màu Trong Wireshark
- 9 Lưu Và Mở Gói Tin Trong Wireshark
- 10 Lọc Gói Tin Để Tập Trung Vào Điều Quan Trọng
- 11 Kiểm Tra Chi Tiết Gói Tin
Wireshark Dùng Để Làm Gì?
Wireshark là một công cụ đa năng được sử dụng bởi nhiều đối tượng khác nhau cho nhiều mục đích khác nhau:
- Quản trị viên mạng: Sử dụng Wireshark để khắc phục sự cố mạng, chẩn đoán các vấn đề về hiệu suất và giám sát lưu lượng mạng.
- Kỹ sư bảo mật mạng: Sử dụng Wireshark để kiểm tra các vấn đề bảo mật, phát hiện các hoạt động đáng ngờ và phân tích các cuộc tấn công mạng.
- Kỹ sư QA: Sử dụng Wireshark để xác minh các ứng dụng mạng, đảm bảo chúng hoạt động đúng như mong đợi và tuân thủ các giao thức mạng.
- Nhà phát triển: Sử dụng Wireshark để gỡ lỗi triển khai giao thức, phân tích lưu lượng mạng của ứng dụng và xác định các vấn đề tiềm ẩn.
- Người học: Sử dụng Wireshark để tìm hiểu về các giao thức mạng, cách chúng hoạt động và cách chúng tương tác với nhau.
Nói tóm lại, Wireshark là một công cụ vô giá cho bất kỳ ai muốn hiểu rõ hơn về những gì đang xảy ra trên mạng của họ.
Các Tính Năng Nổi Bật Của Wireshark
Wireshark cung cấp một loạt các tính năng mạnh mẽ, bao gồm:
- Hỗ trợ đa nền tảng: Wireshark có sẵn cho cả hệ điều hành UNIX và Windows.
- Thu thập dữ liệu trực tiếp: Wireshark có thể chụp dữ liệu gói trực tiếp từ giao diện mạng của bạn.
- Mở nhiều định dạng tệp: Wireshark có thể mở các tệp chứa dữ liệu gói được chụp bằng tcpdump/WinDump, Wireshark và các chương trình chụp gói khác.
- Nhập dữ liệu từ tệp văn bản: Wireshark có thể nhập các gói từ các tệp văn bản chứa các hex dumps của dữ liệu gói.
- Hiển thị thông tin chi tiết: Wireshark hiển thị các gói với thông tin giao thức rất chi tiết, giúp bạn hiểu rõ cấu trúc và nội dung của từng gói tin.
- Lưu trữ dữ liệu: Wireshark cho phép bạn lưu dữ liệu gói đã chụp để phân tích sau.
- Xuất dữ liệu: Wireshark có thể xuất một số hoặc tất cả các gói trong một số định dạng tệp chụp khác nhau.
- Lọc gói tin: Wireshark cung cấp các bộ lọc mạnh mẽ để bạn có thể lọc các gói tin trên nhiều tiêu chí khác nhau, giúp bạn tập trung vào các gói tin quan trọng.
- Tìm kiếm gói tin: Wireshark cho phép bạn tìm kiếm các gói tin trên nhiều tiêu chí khác nhau, giúp bạn nhanh chóng tìm thấy các gói tin bạn cần.
- Tô màu gói tin: Wireshark có thể tô màu gói tin hiển thị dựa trên bộ lọc, giúp bạn dễ dàng phân biệt các loại lưu lượng truy cập khác nhau.
- Thống kê: Wireshark tạo ra các số liệu thống kê khác nhau về lưu lượng mạng, giúp bạn có cái nhìn tổng quan về hoạt động mạng.
Giao diện chính của Wireshark hiển thị các gói tin đang chờ được phân tích.
Bắt Gói Tin Từ Nhiều Phương Tiện Mạng Khác Nhau
Wireshark hỗ trợ chụp lưu lượng truy cập từ nhiều loại phương tiện mạng khác nhau, bao gồm mạng LAN có dây và không dây. Loại phương tiện nào được hỗ trợ phụ thuộc vào hệ điều hành bạn đang sử dụng và phần cứng mạng của bạn. Để biết thêm thông tin chi tiết, bạn có thể tham khảo tài liệu chính thức của Wireshark về các loại phương tiện được hỗ trợ.
Hỗ Trợ Nhiều Định Dạng Tệp
Wireshark có thể mở các gói tin được chụp từ nhiều chương trình chụp gói tin khác nhau, cũng như lưu các gói tin đã chụp trong nhiều định dạng khác nhau, giúp bạn dễ dàng chia sẻ dữ liệu với người khác hoặc sử dụng các công cụ phân tích khác.
Wireshark Không Phải Là “Cảnh Sát Mạng”
Điều quan trọng cần lưu ý là Wireshark không phải là một hệ thống phát hiện xâm nhập (IDS). Nó không cảnh báo bạn khi có ai đó làm điều gì đó không được phép trên mạng của bạn. Thay vào đó, nó cung cấp cho bạn thông tin chi tiết để bạn tự mình xác định xem có vấn đề gì không. Wireshark chỉ thực hiện việc “đo lường” và không can thiệp vào lưu lượng mạng. Nó không gửi các gói tin trên mạng hoặc thực hiện các hoạt động khác (ngoại trừ việc phân giải tên miền).
Cách Tải Và Cài Đặt Wireshark
Bạn có thể tải xuống Wireshark cho Windows hoặc macOS từ trang web chính thức của Wireshark. Nếu bạn đang sử dụng Linux hoặc một hệ thống giống UNIX khác, có thể bạn sẽ tìm thấy Wireshark trong kho lưu trữ gói của hệ thống. Ví dụ: trên Ubuntu, bạn có thể cài đặt Wireshark từ Ubuntu Software Center hoặc sử dụng lệnh apt-get install wireshark.
Lưu ý quan trọng: Nhiều tổ chức không cho phép sử dụng Wireshark và các công cụ tương tự trên mạng của họ. Hãy đảm bảo bạn có quyền sử dụng Wireshark trước khi sử dụng nó tại nơi làm việc.
Bắt Đầu Chụp Gói Tin Với Wireshark
Sau khi tải xuống và cài đặt Wireshark, bạn có thể khởi chạy nó và nhấp đúp vào tên của một giao diện mạng trong phần “Capture” để bắt đầu chụp các gói tin trên giao diện đó. Ví dụ: nếu bạn muốn ghi lại lưu lượng truy cập trên mạng không dây của mình, hãy nhấp vào giao diện không dây. Bạn có thể cấu hình các tính năng nâng cao bằng cách nhấp vào Capture > Options, nhưng bạn có thể bỏ qua bước này lúc ban đầu.
Hình ảnh minh họa việc lựa chọn giao diện mạng để bắt đầu quá trình bắt gói tin trong Wireshark.
Ngay sau khi bạn nhấp vào tên của giao diện, bạn sẽ thấy các gói tin bắt đầu xuất hiện trong thời gian thực. Wireshark chụp mọi gói tin được gửi đến hoặc từ hệ thống của bạn.
Nếu bạn đã bật chế độ “promiscuous” (chế độ này thường được bật theo mặc định), bạn cũng sẽ thấy tất cả các gói tin khác trên mạng, thay vì chỉ các gói tin được gửi đến bộ điều hợp mạng của bạn. Để kiểm tra xem chế độ promiscuous có được kích hoạt hay không, hãy vào Capture > Options và kiểm tra xem hộp kiểm “Enable promiscuous mode on all interfaces” có được chọn hay không.
Nhấp vào nút “Stop” màu đỏ gần góc trên cùng bên trái của cửa sổ khi bạn muốn dừng việc chụp gói tin.
Mã Màu Trong Wireshark
Wireshark sử dụng mã màu để giúp bạn nhanh chóng xác định các loại lưu lượng truy cập khác nhau. Theo mặc định, màu tím nhạt là lưu lượng TCP, màu xanh dương nhạt là lưu lượng UDP và màu đen là các gói tin có lỗi.
Để xem ý nghĩa chính xác của các mã màu, hãy nhấp vào View > Coloring Rules. Bạn cũng có thể tùy chỉnh và sửa đổi các quy tắc tô màu từ đây nếu bạn muốn.
Lưu Và Mở Gói Tin Trong Wireshark
Wireshark cung cấp một wiki với các tệp tin mẫu mà bạn có thể tải xuống và kiểm tra. Để mở một tệp tin, hãy nhấp vào File > Open trong Wireshark và duyệt đến tệp tin đã tải xuống.
Bạn cũng có thể lưu ảnh chụp của riêng bạn trong Wireshark và mở chúng sau này. Nhấp vào File > Save để lưu các gói tin đã chụp của bạn.
Lọc Gói Tin Để Tập Trung Vào Điều Quan Trọng
Khi bạn chụp một lượng lớn lưu lượng mạng, việc tìm kiếm thông tin bạn cần có thể giống như mò kim đáy bể. Đó là lúc các bộ lọc của Wireshark trở nên hữu ích.
Cách cơ bản nhất để áp dụng bộ lọc là nhập nó vào hộp bộ lọc ở đầu cửa sổ và nhấp vào Apply (hoặc nhấn Enter). Ví dụ: nhập “dns” để chỉ hiển thị các gói tin DNS. Wireshark sẽ tự động hoàn thành bộ lọc của bạn khi bạn nhập.
Hình ảnh minh họa việc sử dụng bộ lọc “dns” để chỉ hiển thị các gói tin liên quan đến giao thức DNS.
Bạn cũng có thể nhấp vào Analyze > Display Filters để chọn bộ lọc từ danh sách các bộ lọc mặc định có sẵn trong Wireshark. Từ đây, bạn có thể thêm các bộ lọc tùy chỉnh của riêng bạn và lưu chúng để dễ dàng truy cập trong tương lai.
Một tính năng hữu ích khác là khả năng theo dõi một luồng TCP. Nhấp chuột phải vào một gói tin và chọn Follow > TCP Stream.
Bạn sẽ thấy toàn bộ cuộc hội thoại TCP giữa máy khách và máy chủ. Bạn cũng có thể nhấp vào các giao thức khác trong trình đơn “Follow” để xem các cuộc hội thoại đầy đủ cho các giao thức khác, nếu có.
Khi bạn đóng cửa sổ “Follow TCP Stream”, bạn sẽ thấy một bộ lọc đã được áp dụng tự động. Wireshark hiển thị cho bạn các gói tin tạo nên cuộc trò chuyện.
Kiểm Tra Chi Tiết Gói Tin
Nhấp vào một gói tin để chọn và bạn có thể xem chi tiết của nó trong các phần khác nhau của cửa sổ Wireshark.
Bạn cũng có thể tạo bộ lọc từ đây bằng cách nhấp chuột phải vào một trong các chi tiết và sử dụng menu con Apply as Filter để tạo bộ lọc dựa trên chi tiết đó.
Wireshark là một công cụ cực kỳ mạnh mẽ, và hướng dẫn này chỉ mới giới thiệu một phần nhỏ trong số các khả năng của nó. Các chuyên gia sử dụng nó để gỡ lỗi triển khai giao thức mạng, kiểm tra các vấn đề bảo mật và kiểm tra các giao thức mạng nội bộ.
Dựa trên chia sẻ từ Bizfly Cloud.
