עיקרי אַחֵר כיצד לסנן לפי יציאה עם Wireshark

כיצד לסנן לפי יציאה עם Wireshark



Wireshark מייצג את מנתח הפרוטוקולים הנפוץ ביותר בעולם. על ידי השימוש בו, אתה יכול לבדוק את כל מה שקורה ברשת שלך, לפתור בעיות שונות, לנתח ולסנן את תעבורת הרשת שלך באמצעות כלים שונים וכו'.

כיצד לסנן לפי יציאה עם Wireshark

אם אתה רוצה ללמוד עוד על Wireshark וכיצד לסנן לפי יציאה, וודא שאתה ממשיך לקרוא.

מהו בדיוק סינון פורטים?

סינון יציאות מייצג דרך לסנן מנות (הודעות מפרוטוקולי רשת שונים) על סמך מספר היציאה שלהן. מספרי יציאה אלו משמשים לפרוטוקולי TCP ו-UDP, הפרוטוקולים הידועים ביותר לשידור. סינון יציאות מייצג סוג של הגנה על המחשב שלך שכן, על ידי סינון יציאות, אתה יכול לבחור לאפשר או לחסום יציאות מסוימות כדי למנוע פעולות שונות בתוך הרשת.

ישנה מערכת מבוססת היטב של יציאות המשמשות לשירותי אינטרנט שונים, כגון העברת קבצים, דואר אלקטרוני וכו'. למעשה, יש למעלה מ-65,000 יציאות שונות. הם קיימים במצב מותר או סגור. יישומים מסוימים באינטרנט יכולים לפתוח את היציאות הללו, ובכך להפוך את המחשב שלך לחשוף יותר להאקרים ווירוסים.

באמצעות Wireshark, אתה יכול לסנן מנות שונות על סמך מספר היציאה שלהן. למה שתרצה לעשות את זה? מכיוון שבדרך זו, אתה יכול לסנן את כל החבילות שאינך רוצה במחשב שלך מסיבות שונות.

מהן הנמלים החשובים?

יש 65,535 יציאות. ניתן לחלק אותם לשלוש קטגוריות שונות: יציאות מ-0 - 1023 הן יציאות ידועות, והן מוקצות לשירותים ופרוטוקולים נפוצים. לאחר מכן, מ-1024 עד 49151 יציאות רשומות - הן מוקצות על ידי ICANN לשירות ספציפי. ויציאות ציבוריות הן יציאות מ-49152-65535, ניתן להשתמש בהן על ידי כל שירות. יציאות שונות משמשות לפרוטוקולים שונים.

אם אתה רוצה ללמוד על הנפוצים שבהם, עיין ברשימה הבאה:

מספר יציאהשם השירותנוהל
20, 21פרוטוקול העברת קבצים - FTPTCP
22מעטפת מאובטחת - SSHTCP ו-UDP
23TelnetTCP
25פרוטוקול העברת דואר פשוטTCP
53מערכת שמות מתחם - DNSTCP ו-UDP
67/68פרוטוקול תצורת מארח דינמי - DHCPUDP
80פרוטוקול העברת HyperText - HTTPTCP
110פרוטוקול הדואר - POP3TCP
123פרוטוקול זמן רשת - NTPUDP
143פרוטוקול גישה להודעות אינטרנט (IMAP4)TCP ו-UDP
161/162פרוטוקול ניהול רשת פשוט – SNMPTCP ו-UDP
443HTTP עם Secure Sockets Layer - HTTPS (HTTP על SSL/TLS)TCP

ניתוח ב-Wireshark

תהליך הניתוח ב-Wireshark מייצג ניטור של פרוטוקולים ונתונים שונים בתוך רשת.

לפני שנתחיל בתהליך הניתוח, ודא שאתה יודע את סוג התעבורה שאתה מחפש לנתח, וסוגים שונים של מכשירים שפולטים תעבורה:

  1. האם יש לך תמיכה במצב מופקר? אם תעשה זאת, זה יאפשר למכשיר שלך לאסוף מנות שלא נועדו במקור למכשיר שלך.
  2. אילו מכשירים יש לך בתוך הרשת שלך? חשוב לזכור שסוגים שונים של מכשירים ישדרו מנות שונות.
  3. איזה סוג של תנועה אתה רוצה לנתח? סוג התעבורה יהיה תלוי במכשירים ברשת שלך.

לדעת כיצד להשתמש במסננים שונים חשוב ביותר ללכידת החבילות המיועדות. מסננים אלה משמשים לפני תהליך לכידת מנות. איך הם עובדים? על ידי הגדרת מסנן ספציפי, אתה מסיר מיד את התנועה שאינה עומדת בקריטריונים הנתונים.

איך אני מכבה אל תפריע

בתוך Wireshark, תחביר הנקרא Berkley Packet Filter (BPF) משמש ליצירת מסנני לכידה שונים. מכיוון שזהו התחביר המשמש לרוב בניתוח מנות, חשוב להבין איך זה עובד.

תחביר ה-Berkley Packet Filter לוכד מסננים המבוססים על ביטויי סינון שונים. ביטויים אלה מורכבים מפרימיטיבי אחד או מכמה, ופרימיטיביים מורכבים ממזהה (ערכים או שמות שאתה מנסה למצוא בתוך חבילות שונות), ואחריו מוקדמות אחד או כמה.

ניתן לחלק את המועמדים לשלושה סוגים שונים:

  1. סוג - עם המוקדמות האלה, אתה מציין איזה סוג של דבר המזהה מייצג. מוקדי הסוג כוללים יציאה, רשת ומארח.
  2. Dir (כיוון) - המוקדמות הללו משמשות על מנת לציין כיוון העברה. באופן זה, src מסמן את המקור, ו-dst מסמן את היעד.
  3. פרוטו (פרוטוקול) - עם מוקדי פרוטוקול, אתה יכול לציין את הפרוטוקול הספציפי שתרצה ללכוד.

אתה יכול להשתמש בשילוב של מוקדמים שונים כדי לסנן את החיפוש שלך. כמו כן, אתה יכול להשתמש באופרטורים: לדוגמה, אתה יכול להשתמש באופרטור השרשור (&/and), אופרטור שלילה (!/לא) וכו'.

להלן כמה דוגמאות למסנני לכידה שבהם אתה יכול להשתמש ב-Wireshark:

מסנניםתיאור
מארח 192.168.1.2כל התעבורה הקשורה ל-192.168.1.2
יציאת tcp 22כל התעבורה הקשורה ליציאה 22
src 192.168.1.2כל התעבורה שמקורה ב-192.168.1.2

ניתן ליצור מסנני לכידה בשדות כותרת הפרוטוקול. התחביר נראה כך: proto[offset:size(optional)]=value. כאן, פרוטו מייצג את הפרוטוקול שברצונך לסנן, היסט מייצג את מיקום הערך בכותרת החבילה, הגודל מייצג את אורך הנתונים, והערך הוא הנתונים שאתה מחפש.

הצג מסננים ב-Wireshark

שלא כמו מסנני לכידה, מסנני תצוגה אינם משליכים חבילות כלשהן, הם פשוט מסתירים אותן בזמן הצפייה. זוהי אפשרות טובה מכיוון שברגע שתשליך חבילות, לא תוכל לשחזר אותן.

מסנני תצוגה משמשים לבדיקת נוכחות של פרוטוקול מסוים. לדוגמה, אם תרצה להציג מנות המכילות פרוטוקול מסוים, תוכל להקליד את שם הפרוטוקול בסרגל הכלים של מסנן התצוגה של Wireshark.

אפשרויות אחרות

ישנן אפשרויות שונות אחרות בהן תוכל להשתמש כדי לנתח מנות ב-Wireshark, בהתאם לצרכים שלך.

  1. תחת חלון הסטטיסטיקה ב-Wireshark, אתה יכול למצוא כלים בסיסיים שונים שבהם אתה יכול להשתמש כדי לנתח מנות. לדוגמה, אתה יכול להשתמש בכלי השיחות כדי לנתח את התעבורה בין שתי כתובות IP שונות.
  2. תחת חלון מידע המומחה, אתה יכול לנתח את החריגות או ההתנהגות הלא שכיחה ברשת שלך.

סינון לפי יציאה ב-Wireshark

סינון לפי יציאה ב-Wireshark קל הודות לסרגל הסינון המאפשר להחיל מסנן תצוגה.

לדוגמה, אם ברצונך לסנן את יציאה 80, הקלד זאת בסרגל הסינון: |_+_|. מה שאתה גם יכול לעשות זה להקליד |_+_| במקום ==, שכן eq מתייחס לשווה.

אתה יכול גם לסנן מספר יציאות בו זמנית. ה || משתמשים בסימנים במקרה זה.

לדוגמה, אם ברצונך לסנן את היציאות 80 ו-443, הקלד זאת בסרגל הסינון: |_+_|, או |_+_|.

שאלות נפוצות נוספות

כיצד אוכל לסנן את Wireshark לפי כתובת IP ויציאה?

ישנן מספר דרכים שבהן תוכל לסנן את Wireshark לפי כתובת IP:

1. אם אתה מעוניין בחבילה עם כתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

2. אם אתה מעוניין בחבילות המגיעות מכתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

3. אם אתה מעוניין בחבילות שיעברו לכתובת IP מסוימת, הקלד זאת בסרגל הסינון: |_+_|

אם ברצונך להחיל שני מסננים, כגון כתובת IP ומספר יציאה, בדוק את הדוגמה הבאה: |_+_| מכיוון ש-&& מייצגים סמלים עבור ועל ידי כתיבת זה, אתה יכול לסנן את החיפוש שלך לפי כתובת IP (192.168.1.199) ולפי מספר יציאה (tcp.port eq 443).

השבת גרור ושחרר

כיצד Wireshark לוכד תנועת נמלים?

Wireshark לוכד את כל תעבורת הרשת בזמן שהיא מתרחשת. זה יתפוס את כל תעבורת היציאות ויראה לך את כל מספרי היציאות בחיבורים הספציפיים.

אם תרצה להתחיל את הלכידה, בצע את השלבים הבאים:

1. פתח את Wireshark.

2. הקש על צילום.

3. בחר ממשקים.

4. הקש על התחל.

האם הטלפון שלי מושרש או לא

אם אתה רוצה להתמקד במספר יציאה ספציפי, אתה יכול להשתמש בסרגל הסינון.

כאשר אתה רוצה לעצור את הלכידה, הקש ''Ctrl + E.''

מהו מסנן לכידה עבור אפשרות DHCP?

האפשרות Dynamic Host Configuration Protocol (DHCP) מייצגת סוג של פרוטוקול ניהול רשת. הוא משמש להקצאה אוטומטית של כתובות IP למכשירים המחוברים לרשת. על ידי שימוש באפשרות DHCP, אינך צריך להגדיר ידנית התקנים שונים.

אם אתה רוצה לראות רק את מנות ה-DHCP ב-Wireshark, הקלד bootp בסרגל הסינון. למה bootp? מכיוון שהוא מייצג את הגרסה הישנה יותר של DHCP, ושניהם משתמשים באותם מספרי יציאה - 67 ו-68.

מדוע עלי להשתמש ב-Wireshark?

לשימוש ב-Wireshark יש יתרונות רבים, חלקם:

1. זה בחינם - אתה יכול לנתח את תעבורת הרשת שלך בחינם לחלוטין!

2. זה יכול לשמש עבור פלטפורמות שונות - אתה יכול להשתמש ב-Wireshark ב-Windows, Linux, Mac, Solaris וכו'.

3. זה מפורט - Wireshark מציע ניתוח מעמיק של פרוטוקולים רבים.

4. הוא מציע נתונים חיים - ניתן לאסוף נתונים אלו ממקורות שונים כגון Ethernet, Token Ring, FDDI, Bluetooth, USB וכו'.

5. זה בשימוש נרחב - Wireshark הוא מנתח פרוטוקולי הרשת הפופולרי ביותר.

Wireshark לא נושך!

עכשיו למדת יותר על Wireshark, היכולות שלו ואפשרויות הסינון. אם אתה רוצה להיות בטוח שאתה יכול לפתור בעיות ולזהות כל סוג של בעיות רשת או לבדוק את הנתונים הנכנסים והיוצאים מהרשת שלך, ובכך לשמור על אבטחה, אתה בהחלט צריך לנסות את Wireshark.

האם אי פעם השתמשת ב-Wireshark? ספר לנו על זה בקטע התגובות למטה.

מאמרים מעניינים

בחירת העורך

כיצד לנקות את היסטוריית הצפייה במקל אש
כיצד לנקות את היסטוריית הצפייה במקל אש
אם אתה משתף את ה- Fire Stick שלך עם חברים או בני משפחה, יש סיכוי טוב שבשלב מסוים הם יצפו במשהו שפשוט לא מושך אותך. בפעמים אחרות, אתה פותח סרט או תוכנית טלוויזיה ו
Zanco זעיר t1 הוא הטלפון הקטן בעולם שמודד באותו גודל כמו כונן USB
Zanco זעיר t1 הוא הטלפון הקטן בעולם שמודד באותו גודל כמו כונן USB
יצרנית הטלפונים הניידים זאנקו התחברה עם Clubit New Media כדי להביא את הטלפון הקטן בעולם לקיקסטארטר. למרות שכבר קיימים מספר טלפונים זעירים אחרים (כמו זה, גודל כרטיס האשראי)
כיצד לעדכן את מערכת ההפעלה בטלפון או טאבלט אנדרואיד או סמסונג
כיצד לעדכן את מערכת ההפעלה בטלפון או טאבלט אנדרואיד או סמסונג
כבעלים של מכשיר אנדרואיד, אתה בוודאי יודע שמערכת ההפעלה אנדרואיד (OS) דורשת עדכון מדי כמה זמן. עדכונים אלה משפרים את האבטחה, מתקנים באגים ומוסיפים תכונות נוספות למכשיר שלך. אם אתה רוצה
כיצד ליצור לוח מחוונים ב-SmartSheet
כיצד ליצור לוח מחוונים ב-SmartSheet
אם הצוות שלך משתמש ב-Smartsheet, אז אתה כבר מכיר את החשיבות של לדעת ליצור ולעצב את לוח המחוונים המושלם. כלי תקשורת אינטואיטיבי זה אידיאלי להצגת סוגים שונים של תוכן שכולם יכולים לראות
להאיץ את YouTube ב- Microsoft Edge וב- Firefox
להאיץ את YouTube ב- Microsoft Edge וב- Firefox
רובנו משתמשים באתר אירוח הווידאו הפופולרי ביותר, יוטיוב, באופן קבוע. ראה כיצד לגרום ל- YouTube לטעון מהר יותר ב- Microsoft Edge וב- Mozilla Firefox.
היזהר: ניתן להשתמש בכלי Microsoft Defender MpCmdRun.exe להורדת קבצים
היזהר: ניתן להשתמש בכלי Microsoft Defender MpCmdRun.exe להורדת קבצים
לאחרונה, מיקרוסופט עדכנה את Microsoft Defender לגרסה 4.18.2008.9, וכן הוסיפה תכונות חדשות לכלי ניהול הקונסולות שלה, MpCmdRun.exe. כעת ניתן להשתמש בו להורדת כל קובץ מהאינטרנט. כלי המסוף MpCmdRun.exe הוא חלק מ- Microsoft Defender. הוא משמש בעיקר למשימות סריקה מתוזמנות על ידי מנהלי IT. לכלי MpCmdRun.exe יש
איך להשיג דבש מכוורת במיינקראפט
איך להשיג דבש מכוורת במיינקראפט
למד כיצד לאסוף דבש במיינקראפט, ליצור כוורת, ולקבל חלת דבש עם מספריים. אתה יכול גם להזיז קני דבורים עם מזמרה מכושפת.