Wireshark——工具

摘要:
每个协议类型3中数据包捕获文件中数据包数量的百分比。数据包:每个协议类型5中数据包捕获文件中数据包数量的百分比。字节:在包捕获周期7中协议类型的包的传输速率。EndPackets:数据包捕获期间属于此协议类型的数据包的纯传输速率3)会话会话是发生在一对特定端点(主机、服务器或网络设备)之间的所有流量。
一、基本信息统计工具

1)捕获文件属性(Summary)

1. File:了解抓包文件的各种属性,例如抓包文件的名称、路径、文件所含数据包的规模等信息

2. Time:获悉抓包的开始、结束和持续时间

3. Capture:抓包文件由哪块网卡生成、OS版本、Wireshark版本等信息

4. Display:剩下的是汇总统计信息,数据包的总数、数量以及占比情况、网速等

Wireshark——工具第1张

2)协议分级(Protocol Hierarchy)

1. Protocol:数据包所归属的协议名称

2. % Packets:抓包文件中所含数据包个数在每一种协议类型中的占比情况

3. Packets:每一种协议类型数据包的个数

4. % Bytes:抓包文件中所含数据包字节数在每一种协议类型中的占比情况

5. Bytes:每一种协议类型数据包的字节数

6. MBit/s:某种协议类型的数据包在抓包时段内的传输速率

7. End Packets:隶属于该协议类型的数据包的纯粹数量,例如TCP,纯粹指的是TCP头部之后没有高层协议头部(HTTP头等)

8. End Bytes:隶属于该协议类型的数据包的纯粹字节数

9. End Bits/s:隶属于该协议类型的数据包在抓包时段内的纯粹传输速率

Wireshark——工具第2张

3)对话(Conversation)

一次对话是指发生于一对特定端点(主机、服务器或网络设备)之间的所有流量。

TCP或UDP对话包括了4个特征(源、目IP地址和源、目端口号)全都匹配的数据包。

1. Ethernet标签:不同MAC地址的主机之间的交流

2. IPv4标签:不同IPv4地址的主机之间的沟通

3. TCP或UDP:不同IPv4地址的主机之间建立的各种TCP或UDP,可以发现某台主机是否打开过多连接,是否与稀奇古怪的端口号建立了连接。

Wireshark——工具第3张

4)端点(Endpoints)

此工具用来观察第二、三、四层端点(Ethernet端点、IP端点、TCP/UDP端点)有关的统计信息。

粗看与对话窗口类似,但对话窗口中会有Address A与Address B两个,而端点中只有一个。

Wireshark——工具第4张

5)HTTP统计信息

1. 分组计数器(Packet Counter):展示HTTP数据包的总数,请求数据包和响应数据包的数量。

Wireshark——工具第5张

2. 请求(Requests):主机请求访问Web站点的分布情况,以及所访问的Web站点的具体资源。

Wireshark——工具第6张

3. 负载分配(Load Distribution):HTTP数据包(请求和响应)访问过哪些站点。

Wireshark——工具第7张

6)IP属性统计信息

1. All Addresses:所有的地址

Wireshark——工具第8张

2. Destinations and Ports:目的地址和端口号

Wireshark——工具第9张

3. IP Protocol Types:IP协议类型

Wireshark——工具第10张

4. Source and Destination Addresses:源和目的地址

Wireshark——工具第11张

二、高级信息统计工具——IO图表(IO Graphs)

1)IO图表(IO Graphs)

1. 样式:Line(线)、Impulse(脉冲)、Fbar(粗线)、Dot(点)

2. X轴配置

间隔(Tick Interval)取值范围0.001秒~10分钟

一天时钟(View as time of day)勾选后会按一天当中的具体时刻来显示

3. Y轴配置

速率单位(Unit):Pickets、Bytes、Bits、Advanced(包括SUM、MAX等)

平滑速率(Smooth):每个计时单位内的平均传输速率

Wireshark——工具第12张

2)IO图表高级配置(Y轴Unit参数Advanced选项)

单位时间:通过选择X轴参数配置区域内的Tick Interval下拉菜单项来指定

1. SUM(*):每个单位时间内实际传输的IP数据包总字节数

2. COUNT FRAMES(*):每个单位时间内发生匹配该条件的数量,例如重传数(tcp.analysis.retransmission)

3. COUNT FIELDS(*):每个单位时间内所传数据包中该字段出现的次数

4. MAX(*):每个单位时间内所传数据包相关参数的最高值,例如距离上一个捕获的包的时间间隔(frame.time_delta)

5. MIN(*):每个单位时间内所传数据包相关参数的最低值

6. AVG(*):每个单位时间内所传数据包相关参数的平均值

7. LOAD(*):生成与响应时间有关的图形

三、高级信息统计工具——TCP流图形(TCP StreamGraph)

1)时间序列(Stevens)

在单位时间内,受监控的TCP流在某个方向所传数据的字节流。

一条连绵不断的斜线就表示正常的文件传输,而斜线时断时续,表示文件传输存在问题;

斜线的角度越大,表示文件的传输速率很高,反之,文件传输缓慢。

Wireshark——工具第13张

2)时间序列(tcptrace)

监控TCP连接的诸多详细信息。

分析与此TCP有关的种种问题,包括TCP确认、TCP重传、以及TCP窗口大小等信息。

Wireshark——工具第14张

上面一条表示TCP接收窗口,当两条曲线之间空间较大的时候,表示接收主机尚有缓存;当近乎重叠的时候,TCP窗口已满(window-full)不能继续传输数据

下面一条表示在单位时间内,受监控的TCP流在某个方向所传数据的字节流(也就是Stevens)

图中每个小竖条(放大后就能看到)表示TCP数据包起始和终止序列号都与纵坐标上的数字相对应。

3)吞吐量(Throughput)

不但能了解TCP连接的吞吐量,而且还能判断TCP连接是否稳定。

统计单位时间内在某一指定方向上传输的数据包的字节数(左边的Y轴);

以此统计出来的吞吐量只是某个方向上传输的应用程序数据(不含IP头与TCP头)的吞吐量,单位为字节/秒(右边的Y轴)。

左边的Y轴就是包中的Len值,对应的是深蓝色的点;右边的Y轴对应的是咖啡色的斜线。

Wireshark——工具第15张

4)往返时间(Round Trip Time)

了解某条TCP连接中特定方向上的所有TCP报文段的往返时间(RTT)

X轴为序列号字段值,Y轴为时间值。

Wireshark——工具第16张

5)窗口尺寸(Window Scaling)

通过统计发送方的接收窗口大小,以此了解特定TCP连接的性能。

当窗口变小时,相关应用程序的吞吐量会相应降低,窗口的大小完全受控于建立连接的两个端点(服务器和客户端),大小的变化与网络性能无关。

Wireshark——工具第17张

四、专家信息(Expert Info)工具

窗口由Errors、Warnings、Notes、Chats等构成。

Wireshark——工具第18张

1)Errors

数据包中有严重错误。

校验和错误:Ethernet及IP校验和错误。

伪造的数据包:一般涉及具体的应用层协议。

Wireshark——工具第19张

2)Warnings

数据包中有一般性问题。

与TCP窗口有关的事件TCP window full或TCP zero window,一般是连接设备忙不过来所致。

与TCP报文段丢失或失序有关的事件,丢失是因为未抓全某个TCP数据流的所有TCP报文段;失序是因其感知到了TCP报文段未按发出的顺序到达接收主机。

Wireshark——工具第20张

3)Notes

数据包中有可能会引发故障的异常现象,例如TCP重传、重复确认、快速重传等现象。

Wireshark——工具第21张

4)Chats

数据包都符合常规流量的特征,包括SYN、FIN、RST以及各种状态码的HTTP事件。

Wireshark——工具第22张

转载来源:http://www.cnblogs.com/strick/p/6344486.html

感谢作者

免责声明:文章转载自《Wireshark——工具》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇[.net 面向对象程序设计深入](26)实战设计模式——策略模式 Strategy (行为型)Shell扩展:定制上下文菜单下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

mysql灾备演练问题

前期写的mysql热备份脚本恢复,还没有正式用到过,但是今天演练灾备恢复,但是遇到几个问题。 测试环境: 搭建mysql,安装xtrabackup vim /etc/yum.repos.d/Percona.repo [percona] name = CentOS $releasever - Percona baseurl=http://repo.per...

QModelIndex/Role/Model介紹

QModelIndex/Role/Model介紹<二> Model类基本概念在model/view构架中,model为view和delegates使用数据提供了标准接口。在Qt中,标准接口QAbstractItemModel类中被定义。不管数据在底层以何种数据结构存储,QAabstractItemModel的子类会以层次结构的形式来表示数...

使用WCF传输DataTable:DataTable和Xml格式的字符串相互转换(C#)

背景:项目中要用到客户端向服务端传数据,使用WCF,绑定webHttpBinding,做了一个小例子。 业务逻辑简介:客户端在a表中添加了几条数据,从SQL Server数据库直接取出新添加的数据(DataTable格式的数据),传递给服务端,服务端有着和客户端相同的数据库结构,将收到的数据也同样添加到自己的a表中。除了添加数据,还有可能进行修改、删除等,...

MyBatis/Ibatis中#和$的区别

MyBatis/Ibatis中#和$的区别 1. #将传入的数据都当成一个字符串,会对自动传入的数据加一个双引号。如:order by #user_id#,如果传入的值是111,那么解析成sql时的值为order by "111", 如果传入的值是id,则解析成的sql为order by "id". 2. $将传入的数据直接显示生成在sql中。如:orde...

分布式应用运行时Dapr

Dapr为微软开源的一个用于构建分布式应用的框架,Dapr为分布式应用运行时(Distributed Application Runtime)的英文单词缩写;Dapr提供了分布式应用所依赖的执行环境,分布式运行时包括了:服务通讯、数据持久化、资源绑定、pub-sub、Actors、密钥等,通过使用Dapr可以使用任何语言轻松构建与平台无关的微服务应用;...

服务器推送的实现—基于EventSource

一、服务器推送理解   首先要知道为什么使用服务器推送,回答这个问题其实就是相当于回答,服务器推送的优点,可以从两个方面来思考: 1.1 服务器推送的目的   及时的将客户端感兴趣的数据推送给它。 1.2 不是用服务器推送怎么来实现需求   不使用服务端推送,那就只能由客户端定期对服务器发送请求,来获取是否有需要的数据。这样做有几个缺点: 不能及时的获取...