Huvud Övrig Hur man filtrerar efter port med Wireshark

Hur man filtrerar efter port med Wireshark



Wireshark representerar världens mest använda protokollanalysator. Genom att använda det kan du kontrollera allt som händer i ditt nätverk, felsöka olika problem, analysera och filtrera din nätverkstrafik med hjälp av olika verktyg, etc.

Hur man filtrerar efter port med Wireshark

Om du vill lära dig mer om Wireshark och hur du filtrerar efter port, se till att du fortsätter läsa.

Exakt vad är portfiltrering?

Portfiltrering representerar ett sätt att filtrera paket (meddelanden från olika nätverksprotokoll) baserat på deras portnummer. Dessa portnummer används för TCP- och UDP-protokoll, de mest kända protokollen för överföring. Portfiltrering representerar en form av skydd för din dator eftersom du genom portfiltrering kan välja att tillåta eller blockera vissa portar för att förhindra olika operationer inom nätverket.

Det finns ett väletablerat system av portar som används för olika internettjänster, som filöverföring, e-post etc. Det finns faktiskt över 65 000 olika portar. De finns i tillåtet eller stängt läge. Vissa applikationer på internet kan öppna dessa portar, vilket gör din dator mer utsatt för hackare och virus.

Genom att använda Wireshark kan du filtrera olika paket baserat på deras portnummer. Varför skulle du vilja göra det här? För på det sättet kan du filtrera bort alla paket du inte vill ha i din dator av olika anledningar.

Vilka är de viktiga hamnarna?

Det finns 65 535 portar. De kan delas in i tre olika kategorier: portar från 0 – 1023 är välkända portar och de är tilldelade vanliga tjänster och protokoll. Sedan är från 1024 till 49151 registrerade portar – de tilldelas av ICANN till en specifik tjänst. Och offentliga hamnar är hamnar från 49152-65535, de kan användas av alla tjänster. Olika portar används för olika protokoll.

Om du vill lära dig mer om de vanligaste, kolla in följande lista:

PortnummerService namnProtokoll
20, 21Filöverföringsprotokoll – FTPTCP
22Säkert skal – SSHTCP och UDP
23TelnetTCP
25Simple Mail Transfer ProtocolTCP
53Domännamnssystem – DNSTCP och UDP
67/68Dynamic Host Configuration Protocol – DHCPUDP
80HyperText Transfer Protocol – HTTPTCP
110Post Office Protocol – POP3TCP
123Network Time Protocol – NTPUDP
143Internet Message Access Protocol (IMAP4)TCP och UDP
161/162Enkelt nätverkshanteringsprotokoll – SNMPTCP och UDP
443HTTP med Secure Sockets Layer – HTTPS (HTTP över SSL/TLS)TCP

Analys i Wireshark

Analysprocessen i Wireshark representerar övervakning av olika protokoll och data i ett nätverk.

Innan vi börjar med analysprocessen, se till att du vet vilken typ av trafik du vill analysera och olika typer av enheter som avger trafik:

  1. Har du stöd för promiskuöst läge? Om du gör det kommer detta att tillåta din enhet att samla in paket som inte ursprungligen är avsedda för din enhet.
  2. Vilka enheter har du i ditt nätverk? Det är viktigt att komma ihåg att olika typer av enheter sänder olika paket.
  3. Vilken typ av trafik vill du analysera? Typen av trafik beror på enheterna i ditt nätverk.

Att veta hur man använder olika filter är extremt viktigt för att fånga de avsedda paketen. Dessa filter används före processen för paketfångning. Hur fungerar de? Genom att sätta ett specifikt filter tar du omedelbart bort den trafik som inte uppfyller de givna kriterierna.

hur ser jag min Facebook-profil som någon annan

Inom Wireshark används en syntax som kallas Berkley Packet Filter (BPF) syntax för att skapa olika fångstfilter. Eftersom detta är den syntax som oftast används i paketanalys, är det viktigt att förstå hur det fungerar.

Berkley Packet Filter-syntax fångar filter baserade på olika filtreringsuttryck. Dessa uttryck består av en eller flera primitiver, och primitiver består av en identifierare (värden eller namn som du försöker hitta inom olika paket), följt av en eller flera kvalificerare.

Kvalificerade kan delas in i tre olika typer:

  1. Typ – med dessa kvalificerare anger du vilken typ av sak identifieraren representerar. Typkvalificerare inkluderar port, net och host.
  2. Dir (riktning) – dessa kvalificeringar används för att ange en överföringsriktning. På det sättet markerar src källan och dst markerar destinationen.
  3. Proto (protokoll) – med protokollkvalificerare kan du ange det specifika protokoll du vill fånga.

Du kan använda en kombination av olika kvalificeringar för att filtrera bort din sökning. Du kan också använda operatorer: till exempel kan du använda sammanlänkningsoperatorn (&/and), negationsoperator (!/not), etc.

Här är några exempel på fångstfilter du kan använda i Wireshark:

FilterBeskrivning
värd 192.168.1.2All trafik i samband med 192.168.1.2
tcp port 22All trafik associerad med port 22
src 192.168.1.2All trafik med ursprung från 192.168.1.2

Det är möjligt att skapa fångstfilter i protokollhuvudfälten. Syntaxen ser ut så här: proto[offset:storlek(valfritt)]=värde. Här representerar proto protokollet du vill filtrera, offset representerar positionen för värdet i paketets rubrik, storleken representerar längden på datan och värdet är den data du letar efter.

Visa filter i Wireshark

Till skillnad från fångstfilter kasserar inte visningsfilter några paket, de gömmer dem helt enkelt medan de tittar. Detta är ett bra alternativ eftersom när du väl kasserar paket kommer du inte att kunna återställa dem.

Visningsfilter används för att kontrollera förekomsten av ett visst protokoll. Om du till exempel vill visa paket som innehåller ett visst protokoll kan du skriva in namnet på protokollet i Wiresharks verktygsfält för Displayfilter.

Andra alternativ

Det finns flera andra alternativ du kan använda för att analysera paket i Wireshark, beroende på dina behov.

  1. Under statistikfönstret i Wireshark kan du hitta olika grundläggande verktyg du kan använda för att analysera paket. Du kan till exempel använda verktyget Conversations för att analysera trafiken mellan två olika IP-adresser.
  2. Under fönstret Expertinformation kan du analysera avvikelserna eller ovanliga beteendet i ditt nätverk.

Filtrering efter port i Wireshark

Filtrering efter port i Wireshark är enkelt tack vare filterfältet som låter dig använda ett visningsfilter.

Till exempel, om du vill filtrera port 80, skriv detta i filterfältet: |_+_|. Vad du också kan göra är att skriva |_+_| istället för ==, eftersom ekv hänvisar till lika.

Du kan också filtrera flera portar samtidigt. Den || tecken används i detta fall.

Om du till exempel vill filtrera portarna 80 och 443, skriv detta i filterfältet: |_+_|, eller |_+_|.

Ytterligare vanliga frågor

Hur filtrerar jag Wireshark efter IP-adress och port?

Det finns flera sätt på vilka du kan filtrera Wireshark efter IP-adress:

1. Om du är intresserad av ett paket med en viss IP-adress, skriv detta i filterfältet: |_+_|

2. Om du är intresserad av paket som kommer från en viss IP-adress, skriv detta i filterfältet: |_+_|

Windows 10 avloggningsgenväg

3. Om du är intresserad av att paket går till en viss IP-adress, skriv detta i filterfältet: |_+_|

Om du vill använda två filter, som IP-adress och portnummer, kolla in nästa exempel: |_+_| Eftersom && representerar symboler för och, genom att skriva detta, kan du filtrera din sökning efter IP-adress (192.168.1.199) och efter portnummer (tcp.port eq 443).

Hur fångar Wireshark hamntrafik?

Wireshark fångar upp all nätverkstrafik när den händer. Den kommer att fånga all porttrafik och visa dig alla portnummer i de specifika anslutningarna.

Om du vill starta inspelningen, följ dessa steg:

1. Öppna Wireshark.

2. Tryck på Fånga.

3. Välj Gränssnitt.

4. Tryck på Start.

hur man gör en Windows-bärbar dator till en Chromebook

Om du vill fokusera på ett specifikt portnummer kan du använda filterfältet.

När du vill stoppa infångningen, tryck ''Ctrl + E.''

Vad är infångningsfiltret för ett DHCP-alternativ?

Alternativet Dynamic Host Configuration Protocol (DHCP) representerar ett slags nätverkshanteringsprotokoll. Den används för att automatiskt tilldela IP-adresser till enheter som är anslutna till nätverket. Genom att använda ett DHCP-alternativ behöver du inte konfigurera olika enheter manuellt.

Om du bara vill se DHCP-paketen i Wireshark, skriv bootp i filterfältet. Varför bootp? Eftersom det representerar den äldre versionen av DHCP, och de båda använder samma portnummer – 67 och 68.

Varför ska jag använda Wireshark?

Att använda Wireshark har många fördelar, varav några är:

1. Det är gratis – du kan analysera din nätverkstrafik helt gratis!

2. Den kan användas för olika plattformar – du kan använda Wireshark på Windows, Linux, Mac, Solaris, etc.

3. Det är detaljerat – Wireshark erbjuder en djup analys av många protokoll.

4. Den erbjuder livedata – denna data kan samlas in från olika källor som Ethernet, Token Ring, FDDI, Bluetooth, USB, etc.

5. Det används flitigt – Wireshark är den mest populära analysatorn för nätverksprotokoll.

Wireshark biter inte!

Nu har du lärt dig mer om Wireshark, dess förmågor och filtreringsalternativ. Om du vill vara säker på att du kan felsöka och identifiera alla typer av nätverksproblem eller inspektera data som kommer in och ut ur ditt nätverk och på så sätt hålla det säkert, bör du definitivt prova Wireshark.

Har du någonsin använt Wireshark? Berätta om det i kommentarsfältet nedan.

Intressanta Artiklar

Redaktionen

Extern hårddisk visas inte på Mac - Vad ska jag göra?
Extern hårddisk visas inte på Mac - Vad ska jag göra?
https://www.youtube.com/watch?v=EGZtVD9VQYM Mac-datorer är ganska solida datorer som ger pålitlig service i nästan alla situationer; de är vanligtvis arbetshästar och skjuter framåt i situationer som skulle få en blå dödsskärm på en Windows-dator.
Hur man stänger av ficklampan på en iPhone 12
Hur man stänger av ficklampan på en iPhone 12
Den här artikeln förklarar hur du stänger av din iPhones ficklampa snabbt och enkelt.
Så här aktiverar du snabb XP-liknande Event Viewer i Windows 8
Så här aktiverar du snabb XP-liknande Event Viewer i Windows 8
NT6, vars tid började med Windows Vista, har introducerat en ny Event Viewer med filter och kategorier för blackjack och hookers. Även om de är ganska användbara och låter dig enkelt hitta alla systemhändelser / fel, är Event Viewer MYCKET långsam. De av oss som har använt Windows XP / 2000 kommer fortfarande ihåg hur snabbt och kompakt det är
Så här fixar du när du inte kan höra ringsignalen på en Android-enhet
Så här fixar du när du inte kan höra ringsignalen på en Android-enhet
Om du äger en Android-enhet och du inte kan höra telefonens ringsignal är du inte ensam. Det kan vara frustrerande när du missar viktiga samtal bara för att din telefon inte ringer eller gör något ljud. där
Fem av Glassdoors sämst rankade brittiska teknikföretag, baserat på personalrecensioner
Fem av Glassdoors sämst rankade brittiska teknikföretag, baserat på personalrecensioner
Att hata ditt jobb är värst: ingen vill vakna på en måndagsmorgon fylld med rädsla för den kommande veckan. Dåliga jobb kan inträffa hos bra företag och vice versa, men det är värt att ta en titt
Hur man formaterar en USB-enhet till FAT32 i Windows 10 och Windows 11
Hur man formaterar en USB-enhet till FAT32 i Windows 10 och Windows 11
Du kan formatera både små och stora enheter till FAT32. Den storlek du behöver avgör om du använder File Explorer (enheter mindre än 32 GB) eller Powershell (för enheter som är större än 32 GB).
Hur man gör pilar i kungarikets tårar
Hur man gör pilar i kungarikets tårar
Pilbågar är några av de mest pålitliga och användbara vapnen i 'The Legend of Zelda: Tears of the Kingdom' (TotK). De är perfekta för att plocka bort fiender på långt håll eller ta itu med flygande varelser. Tyvärr är bågar värdelösa utan pilar,