| 1 | # Playbook: Wireshark — диагностика сети (v1) |
| 2 | |
| 3 | > **Scope:** общие приёмы захвата и анализа трафика. Без привязки к конкретным сетям и хостам. |
| 4 | |
| 5 | --- |
| 6 | |
| 7 | ## Ключевые понятия |
| 8 | |
| 9 | - **Capture filter (фильтр захвата):** задаётся до начала захвата, отсекает пакеты на уровне сбора (синтаксис libpcap/tcpdump). Сокращает размер дампа. |
| 10 | - **Display filter (фильтр отображения):** применяется к уже захваченным данным; можно менять без нового захвата. Синтаксис Wireshark (например `tcp.port == 80`). |
| 11 | - **Follow stream:** просмотр полного потока запрос/ответ по одному соединению. |
| 12 | |
| 13 | --- |
| 14 | |
| 15 | ## Типовые фильтры захвата |
| 16 | |
| 17 | - По хосту: `host 192.168.1.1`; по подсети: `src net 192.168.0.0/24`. |
| 18 | - По порту: `port 53` (DNS), `port 80` или `port 443` (HTTP/HTTPS). |
| 19 | - Исключение: `port not 53 and not arp`. |
| 20 | - Только unicast: `not broadcast and not multicast`. |
| 21 | - Только IPv4: `ip`. |
| 22 | - Сбросы TCP (таймауты): в display filter `tcp.flags.reset == 1`. |
| 23 | |
| 24 | --- |
| 25 | |
| 26 | ## Типовой сценарий диагностики |
| 27 | |
| 28 | 1. Выбрать нужный интерфейс и начать захват. |
| 29 | 2. Воспроизвести проблему во время захвата. |
| 30 | 3. Остановить захват, применить display filter к интересующему трафику. |
| 31 | 4. Использовать Follow Stream для анализа диалогов. |
| 32 | 5. Сохранить захват в .pcap для передачи или архива. |
| 33 | |
| 34 | --- |
| 35 | |
| 36 | ## Анти-паттерны |
| 37 | |
| 38 | - Захватывать весь трафик без фильтра на перегруженных сегментах — большой объём и шум. |
| 39 | - Путать capture и display filter — первый уменьшает объём дампа, второй только отображение. |
| 40 | - Хранить или передавать дампы с конфиденциальными данными без ограничения доступа. |
| 41 | |
| 42 | --- |
| 43 | |
| 44 | ## Диагностика |
| 45 | |
| 46 | Сводка: [`troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md`](troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md) § Wireshark. |
| 47 | |
| 48 | --- |
| 49 | |
| 50 | *Источники: Wireshark Wiki (CaptureFilters), tcpdump/libpcap. Конкретные IP и имена — не в репозитории.* |
| 51 | |
| 52 | |