Forge
markdowne8ad0934
1# Playbook: Wireshark — диагностика сети (v1)
2
3> **Scope:** общие приёмы захвата и анализа трафика. Без привязки к конкретным сетям и хостам.
4
5---
6
7## Ключевые понятия
8
9- **Capture filter (фильтр захвата):** задаётся до начала захвата, отсекает пакеты на уровне сбора (синтаксис libpcap/tcpdump). Сокращает размер дампа.
10- **Display filter (фильтр отображения):** применяется к уже захваченным данным; можно менять без нового захвата. Синтаксис Wireshark (например `tcp.port == 80`).
11- **Follow stream:** просмотр полного потока запрос/ответ по одному соединению.
12
13---
14
15## Типовые фильтры захвата
16
17- По хосту: `host 192.168.1.1`; по подсети: `src net 192.168.0.0/24`.
18- По порту: `port 53` (DNS), `port 80` или `port 443` (HTTP/HTTPS).
19- Исключение: `port not 53 and not arp`.
20- Только unicast: `not broadcast and not multicast`.
21- Только IPv4: `ip`.
22- Сбросы TCP (таймауты): в display filter `tcp.flags.reset == 1`.
23
24---
25
26## Типовой сценарий диагностики
27
281. Выбрать нужный интерфейс и начать захват.
292. Воспроизвести проблему во время захвата.
303. Остановить захват, применить display filter к интересующему трафику.
314. Использовать Follow Stream для анализа диалогов.
325. Сохранить захват в .pcap для передачи или архива.
33
34---
35
36## Анти-паттерны
37
38- Захватывать весь трафик без фильтра на перегруженных сегментах — большой объём и шум.
39- Путать capture и display filter — первый уменьшает объём дампа, второй только отображение.
40- Хранить или передавать дампы с конфиденциальными данными без ограничения доступа.
41
42---
43
44## Диагностика
45
46Сводка: [`troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md`](troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md) § Wireshark.
47
48---
49
50*Источники: Wireshark Wiki (CaptureFilters), tcpdump/libpcap. Конкретные IP и имена — не в репозитории.*
51
52
View only · write via MCP/CIDE