我最早真正意识到Wireshark的价值,是在一次线上接口超时的排查里。前端说是后端慢,后端说是网络丢包,运维甩锅给防火墙,大家谁也说服不了谁。最后我在出口交换机上镜像了一个端口,抓了三十秒的包,打开Wireshark一看,TCP重传包密密麻麻,真相三秒钟就清楚了。从那时起,抓包就成了我处理网络通信问题时的第一反应工具。
Wireshark是全世界最流行的网络协议分析工具,它能把你网卡上经过的所有数据包原样抓下来,并且用你能看懂的方式把每一层协议拆开给你看。不管是看HTTP请求、定位TCP重传、排查DNS解析慢,还是研究一个陌生协议是怎么交互的,抓包都是最直接、最不会撒谎的证据。这篇文章适合所有想真正学会网络通信的人:刚入门的大学生、写接口的后端开发、做运维的网络管理员、甚至是做硬件和嵌入式调试的朋友。我会从抓包原理讲起,带你完成第一次抓包,再用“真实病例”的方式演示怎么分析报文、排查故障,最后补充命令行、代码解析和自定义协议这些进阶玩法。
1. 认识Wireshark与抓包原理
1.1 Wireshark到底在抓什么
你可以把Wireshark理解成网络世界里的录音笔,但它录的不是声音,而是以太网线上跑的所有数据帧。正常情况下,你的网卡只会接收发给自己的数据包,其他的包在硬件层面就被过滤掉了。但Wireshark借助抓包驱动把网卡设置成混杂模式(Promiscuous Mode),只要经过这块网卡的数据包,不管目标地址是不是本机,都会先被复制一份交给Wireshark分析。
有人会问,现在很多网络环境是交换机组网的,不是老式集线器广播模式,我的网卡能抓到别人发给服务器的包吗?答案是:在普通接入端口上抓不到,因为交换机只会把数据帧转发到对应端口。想要抓完整的流量,通常要在交换机上做端口镜像,或者用分光器物理复制流量。这个认知很重要,很多新手以为装上Wireshark就能看到整个局域网的信息,这是不现实的。Wireshark的定位是“只要你把流量喂到网卡里,它就能帮你分析”,流量怎么来,是网络架构层面的事。
Wireshark前身叫Ethereal,1998年由Gerald Combs发起,现在由全球开发者社区维护。它支持几百种协议的解码,从最基础的Ethernet、IP、TCP/UDP,到HTTP、DNS、TLS、QUIC,再到工业领域的Modbus、CAN,甚至音频视频协议RTP、RTSP,都能直接解析成结构化字段。你不需要先知道一个协议长什么样,只要抓到了包,Wireshark会帮你去识别和拆解,这也是它相比tcpdump最大的优势:tcpdump只负责抓,Wireshark把抓和分析都做了。
1.2 抓包原理与网卡工作模式
深入一点讲抓包原理。网卡接收数据帧之后,会先做帧校验,检查FCS(Frame Check Sequence),然后判断目的MAC地址是否匹配自己。有三种模式:
- 普通模式:只接收目的MAC为自身或广播/组播的帧。
- 混杂模式:接收所有经过的数据帧,无论目的MAC是谁。
- 监控模式:这是无线网卡特有的一种模式,能捕获到空中传播的Wi-Fi帧,包括其他终端的帧。
Wireshark要用到的就是“混杂模式”。在Windows上,这个能力由Npcap驱动提供;在Linux上,底层是libpcap库;macOS则通过BPF(Berkeley Packet Filter)机制实现。抓包驱动把网卡收到的原始数据帧复制一份,通过内核缓冲区交到用户态的Wireshark程序里,Wireshark再做协议解析和展示。
还有一个容易忽略的点:抓包驱动本身也会影响你抓到什么包。比如Windows上老版本的WinPcap已经停止维护很多年,对Windows 10/11和现代网卡的支持很差,会出现“装了Wireshark却找不到网卡”的经典问题。所以现在安装Wireshark时,一定要把Npcap选上,不要用旧版WinPcap。如果你在Linux上用普通用户运行Wireshark,弹窗提示“There are no interfaces on which a capture can be done”,那大概率不是没网卡,而是你没有权限访问/dev/bpf*或者没有设置CAP_NET_RAW能力。
1.3 安装和初始配置避坑
Windows用户直接去Wireshark官网下载安装包,一直下一步就行,唯一要注意的是在安装组件页面把“Install Npcap”勾上。安装完Npcap后建议重启一次系统,否则驱动加载不完整,接口列表可能刷新不出来。macOS用户需要下载对应芯片架构的dmg包,安装后它会自动安装ChmodBPF启动项,确保当前用户有权限访问BPF设备。Linux用户最简单,Debian/Ubuntu系直接sudo apt install wireshark,安装过程中会询问是否允许非超级用户抓包,选择“是”,然后把自己加入wireshark用户组,sudo usermod -aG wireshark $USER,重新登录即可。
装完之后第一个建议:把时间显示格式改掉。默认时间是“自抓包开始以来的秒数”,对于日常分析特别不直观。我习惯在菜单栏选择“View → Time Display Format → Date and Time of Day”,这样每条报文都能对应到真实的几点几分几秒,排查问题时才能和业务日志对上号。
第二个建议:打开“Analyze → Enabled Protocols”看一眼。这个功能可以禁用不需要解析的协议,如果抓包文件特别大、Wireshark卡顿明显,可以只保留你想看的协议,比如只留HTTP、DNS、TCP,界面响应速度会快很多。不过新手不建议乱动,默认全开就行。
第三个建议:在有图形界面的系统里,启动Wireshark时如果弹了“You do not have permission to capture packets”之类的提示,别急着sudo,先确认是不是用户组问题。Windows用户则以管理员身份运行Wireshark,但注意,管理员身份运行只影响抓包权限,不影响文件打开和分析功能。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 入门第一课:浏览器访问网站的完整抓包
2.1 三个步骤完成第一次抓包
打开Wireshark,主界面顶部会列出所有可用的抓包接口。有线网卡通常叫“以太网”或“Ethernet”,无线网卡叫“WLAN”或“Wi-Fi”,如果只有一张网卡,选它就行。然后点左上角的蓝色鲨鱼鳍图标,开始抓包。
这时打开浏览器,随便访问一个网站,比如http://www.baidu.com,按F5刷新两次。访问完成后,回到Wireshark点红色方块停止抓包。这样你就得到了第一个抓包文件,里面包含了浏览器和服务器之间来回交互的几十个甚至上百个数据包。第一次看到满屏滚动报文的人,第一反应基本都是“我该看哪个”,别慌,这就是下一步要解决的问题。
2.2 看懂字段信息:时间、地址、协议、长度、Info
Wireshark的报文列表默认有七个列:No(序号)、Time(时间)、Source(源地址)、Destination(目的地址)、Protocol(协议)、Length(长度)、Info(摘要信息)。这七个列就是看包的“七元组”,每一个都有用。
- No是报文编号,Wireshark在打开文件时重新编号,不代表线上的真实序号;
- Time按你设置的显示格式展示时间戳,定位“某分钟突然变慢”时必须看它;
- Source和Destination显示IP地址,如果开了Name Resolution可能会显示成域名,我建议默认关掉域名解析,保留IP,因为域名解析本身会发起DNS请求,干扰分析;
- Protocol是Wireshark识别出的协议栈最高层协议,比如TCP、HTTP、DNS;
- Length是这条帧的长度,以“字节”为单位,包含了以太网帧头;
- Info是最关键的一列,每一条报文的核心信息都浓缩在这里,比如TCP握手报文会显示
[SYN] Seq=0 Win=64240 Len=0 MSS=1460,HTTP请求会显示GET / HTTP/1.1。
第一次抓包你会发现,访问一个网页不只是发出一个HTTP请求那么简单,它会先有DNS查询,然后TCP三次握手,接着可能是TLS握手(如果HTTPS),最后才是HTTP数据交互。在Wireshark的输入框里输入过滤表达式http,回车之后,列表里就只保留HTTP协议的报文,这样你能立刻看到浏览器和服务器之间的应用层交互过程。
2.3 必须弄懂的过滤器:捕获过滤器与显示过滤器
Wireshark为什么比tcpdump更高效?过滤器的设计功不可没。它有两套完全不同的过滤机制,很多人用了半年都还傻傻分不清。
捕获过滤器(Capture Filter)是在抓包之前设置的,它直接告诉抓包驱动“我只把满足条件的报文交上来”,不满足的直接丢弃,所以能节省磁盘空间和CPU性能。它的语法是BPF(Berkeley Packet Filter),跟tcpdump的过滤语法同源。常用的捕获过滤器有:
bash复制# 只抓HTTP请求/响应(80端口)
tcp port 80
# 抓指定主机的所有流量
host 192.168.1.100
# 抓某个网段
net 192.168.1.0/24
# 排除某个端口的流量
not port 22
显示过滤器(Display Filter)是抓完之后用来做分析的,它不会删除任何报文,只是把不匹配的报文隐藏起来,随时可以清除过滤条件恢复全部数据。它的语法是Wireshark专有的,基于协议字段,功能极强。常用的显示过滤器有:
bash复制# 只看HTTP协议
http
# 只看DNS查询(qr == 0表示请求)
dns.qr == 0
# 只看IP地址为192.168.1.100的流量
ip.addr == 192.168.1.100
# 只看TCP端口为443的流量
tcp.port == 443
# 组合条件:HTTP GET请求
http.request.method == "GET"
# 只看出现TCP重传的报文
tcp.analysis.retransmission
这里有个新手特别容易踩的坑:捕获过滤器写的是port 80,你要是直接在显示过滤器里也用port 80,会报错。因为显示过滤器里的端口字段是tcp.port或者udp.port,必须带协议前缀。两套语法规则完全不同,脑子要明确区分。我自己的习惯是:抓包时一般不加捕获过滤器,全都抓下来,保存成文件,然后在分析阶段用显示过滤器慢慢筛选。因为抓包阶段的过滤是“不可逆”的,一旦漏掉某些报文,后面想找也找不回来。但如果你明确知道流量量很大,比如在核心交换机上抓包,通过率能到几十万pps,那就必须用捕获过滤器,否则磁盘会被瞬间写满。
3. 实战分析:从原始报文还原出业务问题
3.1 用追踪流还原一次HTTP请求
很多人的问题不是抓不到包,而是抓到了看不懂。这里我推荐一个几乎百发百中的方法:右键点击任意一条HTTP报文,选择“Follow → HTTP Stream”(追踪HTTP流)。Wireshark会把这条TCP连接上所有HTTP请求和响应按时间顺序拼在一起,还原出一段完整的对话,左边是请求,右边是响应。
第一次看到这个界面,你会立刻明白什么叫“协议即对话”。比如请求行是GET /index.html HTTP/1.1,后面跟着Host、User-Agent、Accept等一堆请求头,空一行之后是请求体;响应的第一行是状态码HTTP/1.1 200 OK,然后是响应头和Body内容。整个交互过程一目了然。
实际排查问题的时候,我经常用这个功能做三件事:
- 看请求头里带没带上正确的Cookie或Token,排查“接口报401”是不是鉴权字段缺失;
- 看响应状态码和响应体,判断服务端到底是返回了500还是200;
- 看请求耗时:在追踪流窗口里,请求最后一条报文时间和响应第一条报文时间之差,就是服务端处理时间,这个数据比业务日志里的耗时更接近真实网络链路。
3.2 DNS和TLS的几个实用分析技巧
DNS是网络排查里的第一站。看dns.qr == 0可以看到所有DNS请求,dns.qr == 1可以看到响应。如果发现某个域名解析响应时间特别长,或者出现了(No such name),那问题很可能出在DNS配置上。
再讲一个很实用的技巧:根据IP反查域名解析记录。很多场景下你抓到一堆流量,但只知道某个IP,想确认它对应哪个域名。如果DNS流量也在抓包里,直接用显示过滤器:
bash复制dns.qr == 1 && dns.a == 1.2.3.4
这就能筛出解析结果为该IP的所有DNS响应,找到对应的dns.qname字段。但如果流量里没有DNS报文,可以选中一条目标IP的报文,右键选择“Resolve Network Address”,Wireshark会通过系统配置的DNS做一次反向解析,帮你查PDR记录。
TLS这里也有个省力的分析手段。就算你解不开HTTPS密文,ClientHello报文里也会明文携带SNI(Server Name Indication)字段,也就是客户端告诉服务器“我要访问哪个域名”。过滤器写作tls.handshake.extensions_server_name,直接能看到所有TLS连接的目标域名,这在排查“某个域名连不上”“流量走到了错误的服务器”这类问题时效率极高。
另外,如果抓的是Wireshark 4.0以后版本的包,TLS 1.3的报文也解析得很完整,你可以在Expert Info里直接看到握手各阶段的告警信息,比如证书过期、协议版本不匹配,都会直接标红或标黄。
3.3 排查广播风暴:一次办公室网络变慢的病例
有一次整个办公室网速突然变得特别慢,打开网页都费劲,交换机指示灯疯狂闪烁。我抱着笔记本,在接入交换机上抓了个包,Wireshark打开后肉眼就能看到异常:报文列表里不是HTTP也不是TCP,而是大量ARP广播和NetBIOS广播,一秒几百条,Info列里全是Who has 192.168.1.234?之类。
排广播风暴有个标准流程。先用显示过滤器筛选广播帧:
bash复制eth.addr == ff:ff:ff:ff:ff:ff
看看广播帧占总流量的比例。如果超过10%,基本可以判定异常。再用“Statistics → Protocol Hierarchy”(协议分级)看各种协议的流量占比,如果ARP和LLMNR这类广播协议占比高得离谱,那就要顺着报文的Source地址找源头设备了。
广播风暴最常见的成因是网络环路,也就是交换机上出现了物理环路,交换机生成树协议没有正常工作,导致广播帧在环路里无限转发。排掉环路之后,有可能是某台设备网卡故障,疯狂发送损坏的帧。还有一种场景是某个网段里主机数量太多,又没有划分VLAN,ARP广播积少成多也会形成持续的“微风暴”,表现为网络时好时坏。处理完问题之后,把抓包数据保存下来作为基线,以后网络性能下降,拿新抓的报文和基线对比,很快就能判断到底是正常的周期性ARP还是异常风暴。
3.4 其他实战场景一瞥:PTP、USB和无线抓包
Wireshark不止能抓以太网流量。在工业和时间同步场景里,PTP(精确时间协议)的分析非常关键,ptp显示过滤器能筛选出所有PTP报文,配合“Telephony → VoIP Calls”这类统计功能可以看报文时延和抖动。在USB调试场景里,Windows上安装USBPcap之后,Wireshark可以直接抓USB总线的URB请求,分析设备枚举失败、驱动不识别这类问题,它和网卡抓包完全是两套逻辑,但操作思路一样:先选对接口,再抓包,再过滤分析。
无线抓包就更有讲究了。比如Intel AX210这块网卡,Windows下驱动根本不开放监控模式,装完Wireshark你会看到接口列表里没有它。Linux下倒是可以通过sudo iwconfig wlan0 mode monitor切到监控模式,但效果也一般。做Wi-Fi抓包我推荐直接用支持监听模式的USB无线网卡,或者用树莓派加外置网卡做一个专用的抓包探针。无线抓来的包还带有Radio Tap头,里面记录了信号强度、信道、速率这些信息,Wireshark会自动解析成radiotap字段。注意,无线抓包不能抓“别人正在通信的加密数据”内容,但能拿到帧长度、重传次数、速率这些空口质量指标,做无线性能分析完全够用。
4. 抓包疑难杂症排查
4.1 看不到本地网卡怎么处理
这个问题在Windows上最典型。装完Wireshark打开界面,接口列表空白,一个都看不到,排查思路是这样的,按顺序试:
- 确认Npcap装了没有。安装Wireshark时如果没勾选Npcap,接口列表一定是空的。去“控制面板 → 程序和功能”里看有没有Npcap,没有就重装Wireshark,把Npcap勾上。
- 用管理员身份重新打开Wireshark。Win10/11对网络设备的访问权限管得严,很多网卡驱动在非管理员权限下无法枚举。
- 检查网卡驱动是否正常。打开“设备管理器 → 网络适配器”,如果网卡上有黄色感叹号,说明驱动有问题。
- 如果是无线网卡,确认WLAN服务是开启状态,且已经连接到了某个Wi-Fi网络。无线网卡如果没有连上任何网络,某些驱动不会向抓包程序暴露接口。
- 检查Wireshark的“Capture → Options”里是不是选择了“隐藏所有接口”,把“隐藏”选项勾掉再刷新。
macOS上接口列表为空通常是BPF权限问题。Wireshark安装包会自带一个ChmodBPF,如果没生效,可以手动执行sudo chmod 644 /dev/bpf*临时解决,重新登录后权限可能又丢,建议直接用安装包修复。
4.2 抓不到手机和模拟器的流量
手机上装个Wireshark是抓不到自己App流量的,因为移动系统不开放原始网卡接口。常见做法是在电脑上抓包,然后把手机的流量导过去。具体有三种路径:
- 如果手机和电脑在同一个局域网,可以在这台电脑上启动Wireshark,抓电脑网卡的包,然后手机里把Wi-Fi代理设置成电脑的IP加端口(比如8080)。这时候Wireshark里过滤
tcp.port == 8080,就能看到手机App通过HTTP代理发出的请求。Charles和Fiddler就是这个思路,它们首先是一个代理服务器,其次才是一个抓包展示工具。 - 用随身Wi-Fi或者用一台无线路由器做“中间人”,把下行流量镜像出来,适合做全量无线抓包,但设备门槛高一点。
- 用Android模拟器。夜神、雷电这类模拟器在电脑上运行,等于你的手机网卡也在电脑上,Wireshark直接抓电脑网卡的包就能看到模拟器流量。抓不到的时候,先确认模拟器网络模式是不是NAT,再检查是不是走了代理导致IP端口对不上。
我遇到过好几次“苹果手机+Fiddler抓包提示不是安全连接”的情况,原因是iOS很早就要求HTTPS证书必须经过用户手动信任才能生效。正确的操作是:手机浏览器访问http://电脑IP:端口下载Fiddler Root证书,安装描述文件,然后去“设置 → 通用 → 关于本机 → 证书信任设置”里把Fiddler证书的完全信任开关打开。这一步漏掉,就会一直报“不是安全连接”。微信小程序抓包也是同样思路,只要代理和证书都配置好了,小程序的HTTPS请求一样能被截获分析。
4.3 HTTPS解密思路与工具链选择
看到这里你大概发现了,Wireshark本身不擅长做HTTPS代理,它更擅长在你已经拿到流量之后做深度协议解析。如果需要解密HTTPS内容,有几个路子。
Wireshark提供了TLS解密机制,你只要让浏览器或应用把TLS会话的主密钥(Master Secret)导出来,Wireshark就能用它解密所有流量。做法是:在系统环境变量里设置SSLKEYLOGFILE=C:\sslkey.log,然后用支持这个变量的浏览器访问页面,抓包结束后,打开Wireshark的“Preferences → Protocols → TLS”,把log文件路径填进去,TLS报文就会自动解密,HTTP层的内容直接可读。
这个方案适合Chrome、Firefox这类桌面浏览器。手机App一般不会吐密钥,所以手机上的HTTPS流量通常交给Fiddler、Charles这类中间人代理来做,它们通过伪造证书实现解密。具体选择上,我的建议是:
- 网络协议分析、底层链路问题,首选Wireshark;
- 调试Web接口、看HTTP/HTTPS请求响应,Charles和Fiddler更趁手;
- 需要做安全测试、API渗透测试再用BurpSuite或Yakit。
工具之间并不互斥。我真实的工作流经常是:先用Fiddler看业务层的请求参数对不对,发现可能是TLS握手层面有问题,再回到Wireshark抓原始包看ClientHello的Cipher Suite和证书链。两个工具对着看,问题和答案都会浮出来。
4.4 大文件、性能和AI解析
抓包抓个几分钟,文件可能就是几百MB到几个GB。Wireshark打开大文件会卡,分析更卡。几个实用技巧:
- 抓包时设置文件分割。在“Capture Options”里勾选“Use multiple files”,按文件大小或时间自动切分,比如100MB一个文件,后续分析和归档都轻松。
- 用tshark把大文件导成CSV或JSON再处理。tshark是Wireshark的命令行小兄弟,
tshark -r big.pcap -Y "http" -T fields -e http.host -e http.request.uri可以把你关心的字段一次性导出成表格数据。 - 把pcap导出来的结构化数据喂给AI工具分析,热度很高的话题。我的经验是:先把pcap用tshark转成CSV,然后用Python的pandas做聚合,比如统计每秒包数、连接数、错误码分布,最后让AI通读这些统计结果,定位异常特征。直接让AI解析一个原始pcap,效果反而不如喂给它清洗后的文本。这个流程本质上就是“Wireshark负责解码,AI负责找规律”。
5. 进阶玩法:命令行、代码和自定义协议
5.1 tshark:没有图形界面的Wireshark
tshark是Wireshark自带的命令行工具。图形界面适合交互分析,但一旦涉及批量处理、定时抓包、服务端分析,就必须用tshark。它的核心用法分两块。
抓包:
bash复制# 抓eth0网卡,保存到文件,最多抓1000个包
tshark -i eth0 -c 1000 -w output.pcap
# 抓80端口,不保存文件,实时打印摘要
tshark -i eth0 -f "tcp port 80"
# 后台抓包,写到按大小分割的文件
tshark -i eth0 -b filesize:10240 -w capture.pcap
分析:
bash复制# 筛选HTTP请求,输出host和uri两个字段
tshark -r capture.pcap -Y "http.request" -T fields -e http.host -e http.request.uri
# 统计TCP重传次数
tshark -r capture.pcap -Y "tcp.analysis.retransmission" | wc -l
# 输出所有TLS SNI字段
tshark -r capture.pcap -Y "tls.handshake.extensions_server_name" -T fields -e tls.handshake.extensions_server_name
实际部署抓包探针的时候,我一般先写一个shell脚本,启动tshark轮转抓包,然后配合crontab定时把pcap传到分析服务器。Wireshark图形界面处理不了的“海量pcap”,全靠tshark和脚本在背后清洗。
5.2 pcap文件的C/Python解析
pcap文件格式本身不复杂,理解它之后,你可以写自己的解析工具。文件分为三部分:全局文件头(24字节)、数据包记录头(16字节)、数据包内容。
全局文件头里最关键是Magic Number。常见值是0xa1b2c3d4,按这个值的字节序可以判断文件是little-endian还是big-endian。然后是版本号、时区、时间戳精度、链路类型(LinkType,比如1表示Ethernet)。链路类型决定了你继续解析数据包时,以太网头部应该怎么处理。
我用C写过一个简单读取pcap的示例框架:
c复制#include <stdio.h>
#include <stdint.h>
#pragma pack(1)
typedef struct {
uint32_t magic;
uint16_t version_major;
uint16_t version_minor;
int32_t thiszone;
uint32_t sigfigs;
uint32_t snaplen;
uint32_t network;
} pcap_hdr_t;
typedef struct {
uint32_t ts_sec;
uint32_t ts_usec;
uint32_t incl_len;
uint32_t orig_len;
} pcap_rec_hdr_t;
#pragma pack()
int main(int argc, char **argv) {
FILE *fp = fopen(argv[1], "rb");
pcap_hdr_t fh;
fread(&fh, 1, sizeof(fh), fp);
if (fh.magic != 0xa1b2c3d4 && fh.magic != 0xd4c3b2a1) {
printf("not a pcap file\n");
return 1;
}
printf("linktype: %u, snaplen: %u\n", fh.network, fh.snaplen);
pcap_rec_hdr_t rh;
while (fread(&rh, 1, sizeof(rh), fp) == sizeof(rh)) {
printf("packet len: %u\n", rh.incl_len);
fseek(fp, rh.incl_len, SEEK_CUR);
}
fclose(fp);
return 0;
}
编译运行之后,你可以先从链路层开始,依次拆Ethernet头(14字节)、IPv4头(一般是20字节)、TCP头(20字节起),最后把应用层数据取出来。这个过程对理解协议栈非常有益。日常干活呢,用Python更高效,pyshark封装了tshark,让开发者可以直接在Python里跑显示过滤器。不过要注意,pyshark在Python 2.7下很容易出兼容问题,比如“pyshark无法抓包”多半是因为tshark版本和pyshark版本不匹配,或者tshark的路径没在系统PATH里。Python 2.7已经停止维护很多年,遇到问题别硬扛,直接换Python 3环境,pip install pyshark,指定tshark_path参数基本就稳了。也可以用纯Python的Scapy库做协议分析,但性能不如pyshark。
5.3 用Lua写一个简易协议解析器
Wireshark能解析几百种协议,靠的是后端密密麻麻的解析器(Dissector)。如果你公司内部有一个自定义协议,比如设备之间用UDP端口5000传私有二进制消息,Wireshark默认只会显示“UDP”而无法拆开你的私有字段。这时你可以写一个Lua插件,让Wireshark认识你的协议。
一个最小可用的Lua解析器长这样:
lua复制-- my_proto.lua
local my_proto = Proto("MyProto", "My Private Protocol")
local f_cmd = ProtoField.uint8("my_proto.cmd", "Command", base.DEC)
local f_len = ProtoField.uint16("my_proto.len", "Length", base.DEC)
local f_payload = ProtoField.bytes("my_proto.payload", "Payload")
my_proto.fields = { f_cmd, f_len, f_payload }
function my_proto.dissector(buffer, pinfo, tree)
pinfo.cols.protocol = "MYPROTO"
local subtree = tree:add(my_proto, buffer(), "My Protocol Data")
subtree:add(f_cmd, buffer(0,1))
subtree:add(f_len, buffer(1,2))
subtree:add(f_payload, buffer(3))
end
local udp_port = DissectorTable.get("udp.port")
udp_port:add(5000, my_proto)
把这个文件放到Wireshark的plugins目录下,重启Wireshark,再抓包的时候,UDP 5000端口的报文就会被解析为MyProto,Protocol列显示MYPROTO,Packet Details面板里能看到Command、Length、Payload字段。这只是一个很初级的例子,生产级解析器还会用到pinfo.private、tvb等机制,但思路完全相同:先定义字段,再写解码逻辑,最后注册到端口或协议表。
5.4 从Wireshark延伸出去的兄弟工具
最后聊几句Wireshark生态里常一起用的工具。tcpdump是最经典的命令行抓包工具,很多服务器上没有GUI也没有Wireshark,只有tcpdump,它的BPF过滤器语法和Wireshark的捕获过滤器是同一个体系,学会了Wireshark再去用tcpdump基本零门槛。TCPDump抓完的文件直接丢给Wireshark打开分析,是最常见的组合。
Postman本身不是抓包工具,但如果配合Wireshark用,可以过滤某个请求的流量,在Wireshark里输入tcp.port == 具体端口就能定位到某一次接口调用的原始报文。Postman 12之后的版本也内置了抓包代理,适合快速看客户端和服务器之间的原始HTTP文本,但它解析不了TCP层面,也看不到重传包,复杂问题还是要回到Wireshark。
6. 写在最后:我的抓包习惯
每次排查网络问题,我基本都按这个顺序走:先确定范围,是我到服务器、还是服务器到服务器、还是手机到后端;然后选接口,需要的话做镜像;抓包时长一般不超过三分钟,抓到够用的数据就停;保存pcap时文件名加上日期和时间,便于归档回溯;分析阶段先用显示过滤器筛掉噪声,再看统计面板里的协议分布和IO图,最后才逐条看关键报文。
最后一个特别想分享的小技巧:抓包文件一定要带着“问题上下文”保存,比如“20240615_接口超时”,不要只留一个pcap文件。我吃过很多次亏,pcap文件名全是capture1.pcap、capture2.pcap,隔了两个月根本分不清哪份对应哪个问题,想复盘的时候只能一个个打开对比。给文件起好名字、分类存放,这个习惯能让你在长期维护一套系统的时候省下大量时间。
