Wireshark est un logiciel incontournable pour le technicien réseau, il est en quelque sorte l'équivalent de l'oscilloscope pour les électroniciens ou bien l'équivalent du scanner ou de l'IRM pour un médecin. Cet article court permet une prise en main rapide et efficace de ce logiciel.
Pour réaliser une capture, sélectionner tout d'abord la carte réseau sur laquelle vous voulez réaliser la capture.
Sur la capture ci-dessous, il y a une seul carte réseau, mais il possible qu'il y en ai plusieurs (carte WiFi, Carte réseau virtuelles,...)
Cliquer ensuite sur "Start a new live capture" comme le montre la capture d'écran ci-dessous.
Pour arrêter la capture, cliquer sur "Stop the running live capture" comme le montre la capture d'écran ci-contre.
La capture d'écran ci-dessous repère 4 zones importantes dans la fenêtre Wireshark :
Un des plus gros problème auquel l'utilisateur de Wireshark est confronté est d'arriver à faire le tri dans toutes les trames capturées. Ce nombre pouvant être relativement important.
La première chose à faire de limiter le temps de capture au minimum, bien préparer la manipulation que l'on veut faire à l'avance, lancer la capture, faire rapidement la manipulation à faire et arrêter immédiatement la capture. La deuxième chose est d'utiliser les filtres, objet du paragraphe ci-après.
L'outil le plus puissant pour limiter le nombre de trames reste l'utilisation de filtres. Le tableau ci-dessous donne quelques exemples de filtres. Il en existe beaucoup d'autres...
FILTRE | RôLE |
---|---|
http | Uniquement les trames dont le protocole est HTTP |
bootp | Uniquement les trames dont le protocole est DHCP ou BOOTP |
dns | Uniquement les trames dont le protocole est dns |
icmp | Uniquement les trames dont le protocole est icmp (utile pour voir uniquement les PING) |
ip.addr==192.168.8.254 | Uniquement les trames qui concernent l'IP 192.168.8.254 en source ou en destination |
ip.src==192.168.8.254 | Uniquement les trames dont l'IP source est 192.168.8.254 |
ip.dst==192.168.8.254 | Uniquement les trames dont l'IP destination est 192.168.8.254 |
eth.addr==ac:22:0b:ca:98:bb | Uniquement les trames dont l'adresse MAC source ou destination est ac:22:0b:ca:98:bb |
tcp.port==80 | Uniquement les trames TCP dont le port source ou destination est 80 |
(ip.src==192.168.8.254) && (tcp.port==80) | Uniquement les trames TCP dont l'IP source est 192.168.8.254 ET dont le port source ou destination est 80 |
(ip.src==192.168.8.254) || (tcp.port==80) |
Uniquement les trames TCP dont l'IP source est 192.168.8.254 OU dont le port source ou destination est 80. Le caractère '|' est obtenue en appuyant sur "Alt Gr" + "6". |
ip.dst==224.0.0.0/4 | Uniquement les trames MULTICAST |
ip.dst==224.0.0.0/4 && !ssdp |
Uniquement les trames MULTICAST ET pas (NOT) les trames SSDP |
Procédure d'installation d'un périphérique réseau
Article connexe : Procédure d'installation d'un périphérique réseau