Keď je sieť pomalá alebo niečo nefunguje, väčšina ľudí háda. Reštartuje router, mení káble, vypína a zapína. Wireshark hádanie nahradí faktami: ukáže presne to, čo sa v sieti naozaj deje, paket po pakete. Je to jeden z najznámejších nástrojov v rukách správcov sietí aj bezpečnostných špecialistov a dobrá správa je, že jeho základy zvládne aj bežný technik. Poďme si vysvetliť, čo to je, prečo sa oplatí ho vedieť a ako s ním začať.

Čo je Wireshark

Wireshark je bezplatný a otvorený analyzátor paketov (po anglicky packet analyzer, ľudovo sniffer). Zjednodušene: zachytáva sieťovú premávku, ktorá prechádza cez vybrané sieťové rozhranie počítača, a ukazuje ju v čitateľnej podobe.

Aby to dávalo zmysel, treba jednu vec o sieťach. Všetko, čo posielate cez sieť, teda web, e-mail, hovor, video, sa nerozposiela v jednom kuse, ale rozdelí na malé kúsky, takzvané pakety. Každý paket má svoju „obálku“ (hlavičky s informáciou, odkiaľ a kam ide, akým protokolom) a obsah. Wireshark tieto pakety odchytáva a rozkladá na súčiastky, takže presne vidíte, kto s kým komunikuje, akým protokolom, ako rýchlo a či pri tom nenastáva chyba.

Beží na Windowse, macOS aj Linuxe, je zadarmo a otvorený, takže si ho môže ktokoľvek stiahnuť a používať.

Ako to v skratke funguje

Wireshark využíva knižnicu, ktorá vie „počúvať“ sieťovú kartu a kopírovať prechádzajúce pakety. Pri zachytávaní si vyberiete rozhranie (napríklad WiFi alebo drôtový ethernet) a stlačíte štart. Od tej chvíle sa do zoznamu sypú pakety v reálnom čase.

Zachytené dáta si viete uložiť do súboru s príponou .pcap (alebo .pcapng) a otvoriť ich neskôr, na inom počítači alebo ich poslať kolegovi. Toto je v praxi veľmi časté: premávku zachytíte priamo na serveri jednoduchým nástrojom a výsledný .pcap potom v pokoji rozoberiete vo Wiresharku.

Jedna dôležitá poznámka hneď na úvod. Na dnešných prepínaných sieťach (switched) vidíte z bežného portu iba svoju vlastnú premávku, nie premávku susedných zariadení. Prepínač (switch) totiž posiela každému len to, čo mu patrí. Ak chcete zachytiť premávku celej siete, treba na prepínači zapnúť zrkadlenie portu (port mirror, u niektorých značiek SPAN) alebo do trasy vložiť sieťový odbočovač (TAP). Bez toho nie je Wireshark „pokazený“, len sieť robí presne to, čo má.

Prečo sa oplatí Wireshark vedieť

Wireshark nie je hračka pre nadšencov, je to diagnostický nástroj, ktorý šetrí hodiny hádania. Tu je, na čo je najužitočnejší:

  • Riešenie pomalej alebo vypadávajúcej siete. Vidíte opakované prenosy (retransmisie), stratené pakety, zahltenie či zariadenie, ktoré neúmerne zaťažuje sieť. Namiesto „internet je nejaký pomalý“ máte konkrétnu príčinu.
  • Diagnostika konkrétnej služby. Nefunguje pripojenie k serveru, k tlačiarni, k databáze? Wireshark ukáže, či zariadenie vôbec odpovedá, kde sa spojenie zasekne a či je chyba na strane siete, alebo aplikácie.
  • Overenie, čo appka naozaj robí. Dá sa zistiť, kam sa program pripája, ako často a či komunikáciu naozaj šifruje. To je cenné aj z pohľadu súkromia a bezpečnosti.
  • Bezpečnosť a podozrivá premávka. Nezvyčajné spojenia do cudziny, komunikácia na neštandardných portoch alebo zariadenie, ktoré sa „rozpráva“ s niečím, s čím by nemalo. Wireshark je základný nástroj pri analýze incidentov.
  • Učenie sa, ako siete fungujú. Nič nenaučí protokoly (DNS, DHCP, TCP, TLS) lepšie než pozerať sa, ako naživo prebiehajú. Pre každého, kto chce sieťam rozumieť, je Wireshark najlepšia učebnica.

Ako s Wiresharkom začať, krok za krokom

  1. Inštalácia. Stiahnite Wireshark z oficiálnej stránky a nainštalujte. Na Windowse sa spolu s ním doinštaluje aj komponent na zachytávanie (Npcap), odklikajte ho.
  2. Výber rozhrania. Po spustení uvidíte zoznam sieťových rozhraní. Pri každom sa hýbe čiara podľa toho, koľko cez neho tečie premávky. Vyberte to, ktoré vás zaujíma (zvyčajne WiFi alebo ethernet), a dvojklikom spustíte zachytávanie.
  3. Zachytávanie. Pakety sa začnú sypať do zoznamu. Nezľaknite sa množstva, hneď v ďalšom kroku si to zúžime.
  4. Filtrovanie. Do horného poľa (display filter) napíšte, čo chcete vidieť, napríklad dns alebo http. Zobrazia sa už len tie pakety. Toto je najdôležitejšia zručnosť, bez filtrov sa v premávke stratíte.
  5. Rozbor spojenia. Kliknite pravým na paket a zvoľte Follow > TCP Stream. Wireshark poskladá celé spojenie dokopy, takže uvidíte konverzáciu medzi zariadeniami vcelku, nie po jednotlivých kúskoch.
  6. Uloženie. Zachytávanie zastavíte červeným tlačidlom a cez Súbor > Uložiť si dáta odložíte do .pcap na neskôr.

Filtre, ktoré využijete najčastejšie

Sila Wiresharku je vo filtroch. Nemusíte ich vedieť naspamäť, stačí týchto pár:

  • ip.addr == 192.168.1.10 premávka konkrétneho zariadenia (v oboch smeroch)
  • dns iba DNS dopyty a odpovede (výborné na odhalenie, či zlyháva preklad mien)
  • http nešifrovaná webová premávka
  • tcp.port == 443 premávka HTTPS (šifrovaný web)
  • tcp.flags.syn == 1 pokusy o nadviazanie spojenia (užitočné pri hľadaní, čo sa kam pripája)
  • tcp.analysis.retransmission opakované prenosy, čo je jasný signál problémov na sieti
  • dhcp priradzovanie IP adries (keď zariadenie „nedostane“ adresu)

Filtre sa dajú kombinovať operátormi and, or a not, napríklad ip.addr == 192.168.1.10 and dns. Wireshark navyše pole vyfarbuje: zelená býva v poriadku, čierna a červená upozorňujú na chyby, takže problémové miesta udrú do očí aj bez čítania detailov.

Na čo si dať pozor

Wireshark je mocný nástroj a s mocou ide zodpovednosť. Tri veci majte na pamäti:

Legálnosť a etika. Zachytávať cudziu premávku bez súhlasu je za hranicou zákona. Wireshark používajte len na vlastnej sieti, na sieti, ktorú spravujete, alebo tam, kde máte výslovný súhlas majiteľa. Vo firme by malo byť monitorovanie premávky ošetrené internou smernicou.

Šifrovanie. Väčšina dnešnej premávky je šifrovaná (HTTPS/TLS). To znamená, že uvidíte metadáta, teda kto s kým komunikuje a koľko dát prenáša, ale nie samotný obsah. Je to tak správne a Wireshark to neobíde. Obsah prečítate len pri starých nešifrovaných protokoloch, čo je zároveň dobrý dôvod ich nepoužívať.

Záplava dát. Za pár sekúnd viete nazbierať desaťtisíce paketov. Bez filtra sa v tom nedá vyznať. Vždy si najprv ujasnite, čo hľadáte, a premávku zúžte filtrom.

Príkazový riadok: tshark, dumpcap a tcpdump

Ku grafickému Wiresharku patria aj jeho súrodenci do príkazového riadka. tshark je Wireshark bez okna, ovládaný z terminálu, ideálny na automatizáciu a na servery bez grafického prostredia. dumpcap je malý nástroj čisto na zachytávanie. A mimo rodiny Wiresharku je tu klasika tcpdump, ktorá je na linuxových serveroch prakticky všade.

V praxi sa to často kombinuje: premávku zachytíte priamo na serveri (tcpdumpom alebo tsharkom) do súboru .pcap a ten si potom stiahnete a pohodlne rozoberiete v grafickom Wiresharku na svojom počítači. Máte tak to najlepšie z oboch svetov, zber tam, kde problém vzniká, a analýzu tam, kde sa vám dobre pracuje.

Ako to používame my

Pri riešení problémov so sieťou u klientov je Wireshark jeden z prvých nástrojov, po ktorých siahneme, keď bežná diagnostika nestačí. Pomáha nám presne pomenovať, kde je chyba, či je to sieť, konkrétne zariadenie, alebo aplikácia, a ušetriť tak čas aj peniaze za slepé skúšanie. Rovnako ho využívame pri overovaní bezpečnosti, keď treba zistiť, čo sa v sieti naozaj deje. Práve preto k správe počítačových sietí pristupujeme na základe dát, nie dohadov.

Záver

Wireshark je okno do toho, čo sa vo vašej sieti naozaj deje. Nahrádza hádanie faktami, a hoci pod kapotou ide o veľmi hlbokú tému, jeho základy sú prekvapivo prístupné. Nainštalovať, vybrať rozhranie, spustiť zachytávanie a použiť pár filtrov zvládnete za jedno popoludnie a hneď z toho budete mať úžitok. Používajte ho zodpovedne, len tam, kde máte právo, a stane sa z neho nástroj, ktorý vám pri každom „čudnom“ probléme so sieťou ušetrí hodiny.

Máte problém so sieťou, ktorý nikto nevie nájsť?

Zmeriame a rozoberieme, čo sa vo vašej sieti naozaj deje, a navrhneme riešenie. Diagnostika a správa sietí pre firmy aj domácnosti na Liptove.

Ozvite sa nám

Tento článok je súčasťou prehľadu Počítačové siete.