wireshark是linux下主流图形化协议分析工具,支持实时抓包与全协议栈解析,核心在于精准选择接口、使用显示过滤器(如http、ip.addr==、tcp.port==等)、深入查看分层字段及tcp流、规范保存为.pcapng并注意敏感信息脱敏。

Wireshark 是 Linux 下最常用的图形化网络协议分析工具,它能实时捕获数据包,并逐层解析物理层到应用层的完整协议结构。关键不在于“能不能抓”,而在于“抓什么、怎么看、怎么筛”。
选择接口并启动捕获
启动 Wireshark 后,主界面列出所有可用网络接口(如 eth0、wlan0、lo)。注意:
- 本地回环接口(lo)适合分析本机进程间通信,比如 curl 访问 localhost;
- 有线/无线接口用于分析真实网络交互,需确认该接口当前有活跃流量;
- 首次运行可能提示权限问题——安装时若未勾选“允许非特权用户捕获”,需将当前用户加入 wireshark 用户组:
sudo usermod -a -G wireshark $USER,然后重新登录。
用显示过滤器快速定位目标流量
捕获开始后,界面会滚动大量数据包。直接看全量数据效率极低,必须靠过滤器聚焦。常用表达式示例:
-
按协议:输入
http、dns、tcp、icmp; -
按 IP:输入
ip.addr == 192.168.1.100(含源或目的),或ip.src == 10.0.2.15(仅源); -
按端口:输入
tcp.port == 443或udp.port == 53; -
组合条件:如
http and ip.dst == 142.250.191.46,筛选发往 Google 的 HTTP 流量。
输入错误时过滤框变红,但可继续编辑;按回车或点击蓝色箭头即可生效。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
深入查看协议字段与数据流
点击任一数据包,下方三个面板依次显示:
- 封包列表:编号、时间、源/目的地址、协议、长度、信息摘要;
- 封包详细信息:分层展开协议头字段(如 Ethernet II → IPv4 → TCP → HTTP),每行对应一个字段及其值和偏移;
- 十六进制/ASCII 数据区:原始字节流,HTTP 请求体、DNS 查询名等明文内容在此可见。
右键某 TCP 包 → Follow → TCP Stream,可提取完整会话内容(含请求与响应),支持保存为文本或另存为文件。
保存与导出便于复盘或协作
捕获结束后,建议立即保存为 .pcapng 格式(默认),兼容性好且支持注释、标记等高级特性:
- 菜单栏 File → Save As…;
- 如只需导出特定字段(如所有源 IP、HTTP 状态码),可用 File → Export Packet Dissections → As CSV…;
- 导出为 JSON 或 XML 便于脚本处理,路径为 Export Packet Dissections → As JSON…。
注意:未脱敏的抓包文件含敏感信息(如 Cookie、账号密码),分享前务必用 Edit → Preferences → Protocols → HTTP → Uncheck “Reassemble HTTP bodies” 并手动过滤或使用 File → Export Specified Packets 导出子集。










