עיקרי אַחֵר כיצד לסנן לפי יציאה עם Wireshark

כיצד לסנן לפי יציאה עם Wireshark



Wireshark מייצג את מנתח הפרוטוקולים הנפוץ ביותר בעולם. על ידי השימוש בו, אתה יכול לבדוק את כל מה שקורה ברשת שלך, לפתור בעיות שונות, לנתח ולסנן את תעבורת הרשת שלך באמצעות כלים שונים וכו'.

כיצד לסנן לפי יציאה עם Wireshark

אם אתה רוצה ללמוד עוד על Wireshark וכיצד לסנן לפי יציאה, וודא שאתה ממשיך לקרוא.

מהו בדיוק סינון פורטים?

סינון יציאות מייצג דרך לסנן מנות (הודעות מפרוטוקולי רשת שונים) על סמך מספר היציאה שלהן. מספרי יציאה אלו משמשים לפרוטוקולי TCP ו-UDP, הפרוטוקולים הידועים ביותר לשידור. סינון יציאות מייצג סוג של הגנה על המחשב שלך שכן, על ידי סינון יציאות, אתה יכול לבחור לאפשר או לחסום יציאות מסוימות כדי למנוע פעולות שונות בתוך הרשת.

ישנה מערכת מבוססת היטב של יציאות המשמשות לשירותי אינטרנט שונים, כגון העברת קבצים, דואר אלקטרוני וכו'. למעשה, יש למעלה מ-65,000 יציאות שונות. הם קיימים במצב מותר או סגור. יישומים מסוימים באינטרנט יכולים לפתוח את היציאות הללו, ובכך להפוך את המחשב שלך לחשוף יותר להאקרים ווירוסים.

באמצעות Wireshark, אתה יכול לסנן מנות שונות על סמך מספר היציאה שלהן. למה שתרצה לעשות את זה? מכיוון שבדרך זו, אתה יכול לסנן את כל החבילות שאינך רוצה במחשב שלך מסיבות שונות.

מהן הנמלים החשובים?

יש 65,535 יציאות. ניתן לחלק אותם לשלוש קטגוריות שונות: יציאות מ-0 - 1023 הן יציאות ידועות, והן מוקצות לשירותים ופרוטוקולים נפוצים. לאחר מכן, מ-1024 עד 49151 יציאות רשומות - הן מוקצות על ידי ICANN לשירות ספציפי. ויציאות ציבוריות הן יציאות מ-49152-65535, ניתן להשתמש בהן על ידי כל שירות. יציאות שונות משמשות לפרוטוקולים שונים.

אם אתה רוצה ללמוד על הנפוצים שבהם, עיין ברשימה הבאה:

מספר יציאהשם השירותנוהל
20, 21פרוטוקול העברת קבצים - FTPTCP
22מעטפת מאובטחת - SSHTCP ו-UDP
23TelnetTCP
25פרוטוקול העברת דואר פשוטTCP
53מערכת שמות מתחם - DNSTCP ו-UDP
67/68פרוטוקול תצורת מארח דינמי - DHCPUDP
80פרוטוקול העברת HyperText - HTTPTCP
110פרוטוקול הדואר - POP3TCP
123פרוטוקול זמן רשת - NTPUDP
143פרוטוקול גישה להודעות אינטרנט (IMAP4)TCP ו-UDP
161/162פרוטוקול ניהול רשת פשוט – SNMPTCP ו-UDP
443HTTP עם Secure Sockets Layer - HTTPS (HTTP על SSL/TLS)TCP

ניתוח ב-Wireshark

תהליך הניתוח ב-Wireshark מייצג ניטור של פרוטוקולים ונתונים שונים בתוך רשת.

לפני שנתחיל בתהליך הניתוח, ודא שאתה יודע את סוג התעבורה שאתה מחפש לנתח, וסוגים שונים של מכשירים שפולטים תעבורה:

  1. האם יש לך תמיכה במצב מופקר? אם תעשה זאת, זה יאפשר למכשיר שלך לאסוף מנות שלא נועדו במקור למכשיר שלך.
  2. אילו מכשירים יש לך בתוך הרשת שלך? חשוב לזכור שסוגים שונים של מכשירים ישדרו מנות שונות.
  3. איזה סוג של תנועה אתה רוצה לנתח? סוג התעבורה יהיה תלוי במכשירים ברשת שלך.

לדעת כיצד להשתמש במסננים שונים חשוב ביותר ללכידת החבילות המיועדות. מסננים אלה משמשים לפני תהליך לכידת מנות. איך הם עובדים? על ידי הגדרת מסנן ספציפי, אתה מסיר מיד את התנועה שאינה עומדת בקריטריונים הנתונים.

איך אני מכבה אל תפריע

בתוך Wireshark, תחביר הנקרא Berkley Packet Filter (BPF) משמש ליצירת מסנני לכידה שונים. מכיוון שזהו התחביר המשמש לרוב בניתוח מנות, חשוב להבין איך זה עובד.

תחביר ה-Berkley Packet Filter לוכד מסננים המבוססים על ביטויי סינון שונים. ביטויים אלה מורכבים מפרימיטיבי אחד או מכמה, ופרימיטיביים מורכבים ממזהה (ערכים או שמות שאתה מנסה למצוא בתוך חבילות שונות), ואחריו מוקדמות אחד או כמה.

ניתן לחלק את המועמדים לשלושה סוגים שונים:

  1. סוג - עם המוקדמות האלה, אתה מציין איזה סוג של דבר המזהה מייצג. מוקדי הסוג כוללים יציאה, רשת ומארח.
  2. Dir (כיוון) - המוקדמות הללו משמשות על מנת לציין כיוון העברה. באופן זה, src מסמן את המקור, ו-dst מסמן את היעד.
  3. פרוטו (פרוטוקול) - עם מוקדי פרוטוקול, אתה יכול לציין את הפרוטוקול הספציפי שתרצה ללכוד.

אתה יכול להשתמש בשילוב של מוקדמים שונים כדי לסנן את החיפוש שלך. כמו כן, אתה יכול להשתמש באופרטורים: לדוגמה, אתה יכול להשתמש באופרטור השרשור (&/and), אופרטור שלילה (!/לא) וכו'.

להלן כמה דוגמאות למסנני לכידה שבהם אתה יכול להשתמש ב-Wireshark:

מסנניםתיאור
מארח 192.168.1.2כל התעבורה הקשורה ל-192.168.1.2
יציאת tcp 22כל התעבורה הקשורה ליציאה 22
src 192.168.1.2כל התעבורה שמקורה ב-192.168.1.2

ניתן ליצור מסנני לכידה בשדות כותרת הפרוטוקול. התחביר נראה כך: proto[offset:size(optional)]=value. כאן, פרוטו מייצג את הפרוטוקול שברצונך לסנן, היסט מייצג את מיקום הערך בכותרת החבילה, הגודל מייצג את אורך הנתונים, והערך הוא הנתונים שאתה מחפש.

הצג מסננים ב-Wireshark

שלא כמו מסנני לכידה, מסנני תצוגה אינם משליכים חבילות כלשהן, הם פשוט מסתירים אותן בזמן הצפייה. זוהי אפשרות טובה מכיוון שברגע שתשליך חבילות, לא תוכל לשחזר אותן.

מסנני תצוגה משמשים לבדיקת נוכחות של פרוטוקול מסוים. לדוגמה, אם תרצה להציג מנות המכילות פרוטוקול מסוים, תוכל להקליד את שם הפרוטוקול בסרגל הכלים של מסנן התצוגה של Wireshark.

אפשרויות אחרות

ישנן אפשרויות שונות אחרות בהן תוכל להשתמש כדי לנתח מנות ב-Wireshark, בהתאם לצרכים שלך.

  1. תחת חלון הסטטיסטיקה ב-Wireshark, אתה יכול למצוא כלים בסיסיים שונים שבהם אתה יכול להשתמש כדי לנתח מנות. לדוגמה, אתה יכול להשתמש בכלי השיחות כדי לנתח את התעבורה בין שתי כתובות IP שונות.
  2. תחת חלון מידע המומחה, אתה יכול לנתח את החריגות או ההתנהגות הלא שכיחה ברשת שלך.

סינון לפי יציאה ב-Wireshark

סינון לפי יציאה ב-Wireshark קל הודות לסרגל הסינון המאפשר להחיל מסנן תצוגה.

לדוגמה, אם ברצונך לסנן את יציאה 80, הקלד זאת בסרגל הסינון: |_+_|. מה שאתה גם יכול לעשות זה להקליד |_+_| במקום ==, שכן eq מתייחס לשווה.

אתה יכול גם לסנן מספר יציאות בו זמנית. ה || משתמשים בסימנים במקרה זה.

לדוגמה, אם ברצונך לסנן את היציאות 80 ו-443, הקלד זאת בסרגל הסינון: |_+_|, או |_+_|.

שאלות נפוצות נוספות

כיצד אוכל לסנן את Wireshark לפי כתובת IP ויציאה?

ישנן מספר דרכים שבהן תוכל לסנן את Wireshark לפי כתובת IP:

1. אם אתה מעוניין בחבילה עם כתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

2. אם אתה מעוניין בחבילות המגיעות מכתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

3. אם אתה מעוניין בחבילות שיעברו לכתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

אם ברצונך להחיל שני מסננים, כגון כתובת IP ומספר יציאה, בדוק את הדוגמה הבאה: |_+_| מכיוון ש-&& מייצגים סמלים עבור ועל ידי כתיבת זה, אתה יכול לסנן את החיפוש שלך לפי כתובת IP (192.168.1.199) ולפי מספר יציאה (tcp.port eq 443).

השבת גרור ושחרר

כיצד Wireshark לוכד תנועת נמלים?

Wireshark לוכד את כל תעבורת הרשת בזמן שהיא מתרחשת. זה יתפוס את כל תעבורת היציאות ויראה לך את כל מספרי היציאות בחיבורים הספציפיים.

אם תרצה להתחיל את הלכידה, בצע את השלבים הבאים:

1. פתח את Wireshark.

2. הקש על צילום.

3. בחר ממשקים.

4. הקש על התחל.

האם הטלפון שלי מושרש או לא

אם אתה רוצה להתמקד במספר יציאה ספציפי, אתה יכול להשתמש בסרגל הסינון.

כאשר אתה רוצה לעצור את הלכידה, הקש ''Ctrl + E.''

מהו מסנן לכידה עבור אפשרות DHCP?

האפשרות Dynamic Host Configuration Protocol (DHCP) מייצגת סוג של פרוטוקול ניהול רשת. הוא משמש להקצאה אוטומטית של כתובות IP למכשירים המחוברים לרשת. על ידי שימוש באפשרות DHCP, אינך צריך להגדיר ידנית התקנים שונים.

אם אתה רוצה לראות רק את מנות ה-DHCP ב-Wireshark, הקלד bootp בסרגל הסינון. למה bootp? מכיוון שהוא מייצג את הגרסה הישנה יותר של DHCP, ושניהם משתמשים באותם מספרי יציאה - 67 ו-68.

מדוע עלי להשתמש ב-Wireshark?

לשימוש ב-Wireshark יש יתרונות רבים, חלקם:

1. זה בחינם - אתה יכול לנתח את תעבורת הרשת שלך בחינם לחלוטין!

2. זה יכול לשמש עבור פלטפורמות שונות - אתה יכול להשתמש ב-Wireshark ב-Windows, Linux, Mac, Solaris וכו'.

3. זה מפורט - Wireshark מציע ניתוח מעמיק של פרוטוקולים רבים.

4. הוא מציע נתונים חיים - ניתן לאסוף נתונים אלו ממקורות שונים כגון Ethernet, Token Ring, FDDI, Bluetooth, USB וכו'.

5. זה בשימוש נרחב - Wireshark הוא מנתח פרוטוקולי הרשת הפופולרי ביותר.

Wireshark לא נושך!

עכשיו למדת יותר על Wireshark, היכולות שלו ואפשרויות הסינון. אם אתה רוצה להיות בטוח שאתה יכול לפתור בעיות ולזהות כל סוג של בעיות רשת או לבדוק את הנתונים הנכנסים והיוצאים מהרשת שלך, ובכך לשמור על אבטחה, אתה בהחלט צריך לנסות את Wireshark.

האם אי פעם השתמשת ב-Wireshark? ספר לנו על זה בקטע התגובות למטה.

מאמרים מעניינים

בחירת העורך

כיצד להוסיף שיר Post Malone לסרטון TikTok
כיצד להוסיף שיר Post Malone לסרטון TikTok
הזמר/כותב השיר פוסט מאלון זכה לאהבתם של מעריצי מוזיקה רבים ברחבי העולם בזכות המילים הקליטות והקול הייחודי שלו. במהלך השנים הוא הוציא להיטים גדולים שהפכו אותו לאחד המפורסמים
שנה את תיקיית ברירת המחדל של מחשב וירטואלי של Hyper-V ב- Windows 10
שנה את תיקיית ברירת המחדל של מחשב וירטואלי של Hyper-V ב- Windows 10
באפשרותך לשנות את התיקיה המשמשת לאחסון קבצי תצורה עבור מכונות וירטואליות Hyper-V ב- Windows 10 באמצעות GUI ו- PowerShell.
קבל תכונת מצגת שקופיות נעילה דמוית Windows 8.1 עבור Windows 8, Windows 7 ו- XP
קבל תכונת מצגת שקופיות נעילה דמוית Windows 8.1 עבור Windows 8, Windows 7 ו- XP
Windows 8 הציג מסך נעילה, נפרד ממסך הכניסה ו- Windows 8.1 שיפר אותו עוד יותר על ידי הוספת תכונת מצגת למסך הנעילה. עם זאת, אם אתה מפעיל את Windows 7, עדיין תוכל לקבל חוויה דומה על ידי הורדת אפליקציה פשוטה. פרסומת האפליקציה שמשתמשי Windows 7 יכולים להוריד היא
כיצד לשנות את שם הנקודה החמה שלך
כיצד לשנות את שם הנקודה החמה שלך
שם הנקודה החמה שלך זהה בדרך כלל לשם הסמארטפון שלך. באותה מידה אתה יכול להשאיר את השם הזה ולא לשנות אותו, אך מתן שם שונה עלול להפוך את הטלפון שלך ליותר מותאם אישית. כמו כן, הנקודה החמה שלך עשויה להיות קלה יותר
איך ליצור ווידג'ט של Spotify
איך ליצור ווידג'ט של Spotify
אתה יכול למקם ווידג'ט של Spotify על מסך הבית שלך גם באנדרואיד וגם ב-iOS, אבל התהליך שונה, והם משרתים מטרות שונות.
כיצד לשנות מצביע עכבר ב- Windows 10
כיצד לשנות מצביע עכבר ב- Windows 10
ראה שיטות שונות לשינוי מצביע העכבר ב- Windows 10, כולל הגדרות, לוח הבקרה הקלאסי, הרישום ומפקד הסמן.
כיצד להוסיף PayPal ל- StockX
כיצד להוסיף PayPal ל- StockX
מהי שיטת ה- go-to שלך לתשלומים מקוונים באתרים כמו StockX? כיום, זה לא עניין גדול להשתמש באינטרנט בכרטיס החיוב או האשראי שלך לרכישות, ולסטוק X יש מוניטין של להיות מאובטח מאוד. אבל