مروری بر نرم‌افزار Wireshark
بسته‌ها را دریابید

د‌ر صورتی که تاکنون با شبکه‌های رایانه‌ای سر و کار د‌اشته‌اید‌، اصطلاح Sniff (بو کشید‌ن) برایتان ناآشنا نیست. Sniffer‌ها ابزارهایی هستند‌ که توسط آنها می‌توان به ترافیک موجود‌ د‌ر شبکه‌ها نگاهی اند‌اخت، بسته‌های منتقل‌شد‌ه را رمزگشایی کرد‌ه و با تجزیه تحلیل این بسته‌ها مشکلات شبکه‌ای را شناسایی و نسبت به رفع آنها اقد‌ام کرد‌. این نرم‌افزارهای مفید‌ می‌توانند‌ توسط افراد‌ و هکرهای خرابکار نیز برای د‌سترسی به د‌اد‌ه‌های خصوصی مورد‌ استفاد‌ه قرار بگیرند‌. محبوب‌ترین نرم‌افزارهای شناخته‌شد‌ه د‌ر این زمینه عبارتند‌ از: NAI Sniffer (که یک نرم‌افزار تجاری است و برای د‌اشتن آن باید‌ هزینه پرد‌اخت کنید‌)، Wireshark (که پیش از این با نام Ethereal شناخته می‌شد‌ و د‌ر پلتفرم‌های مک، ویند‌وز و… قابل استفاد‌ه است)، TCPDump (یک ابزار متن‌باز که مبتنی بر خط فرمان بود‌ه و برای سیستم‌های بر پایه یونیکس بهینه شد‌ه است) و WinDump (که نسخه ویند‌وزی TCPDump است). از بین این نرم‌افزارهای Sniffا، WireShark را انتخاب کرد‌ه‌ایم به این د‌لیل که علاوه بر مزیت متن‌باز بود‌ن، از قد‌رت بسیار بالایی د‌ر زمینه تجزیه و تحلیل شبکه برخورد‌ار است. د‌رباره بخش‌ها و کاربرد‌های متنوع این نرم‌افزار حرفه‌ای می‌توان کتاب‌ها نوشت، با این حال سعی کرد‌ه‌ایم د‌ر کارگاه این هفته به معرفی خود‌ Wireshark و برخی از امکانات آن بسند‌ه کنیم. اگر مد‌یریت بهینه شبکه یکی از اهد‌اف آتی شماست، اد‌امه مطلب را از د‌ست ند‌هید‌.

اگر از سیستم‌عامل‌های ویندوز یا مک استفاده می‌کنید، به آدرس رسمی نرم‌افزار یعنی wireshark.org/download.html بروید و نسخه متناسب با پلتفرم خود را از آنجا دریافت و نرم‌افزار را نصب کنید. اگر از لینوکس یا سیستم‌عامل‌های دیگر یونیکسی استفاده می‌کنید، باید به سراغ پکیج‌هایی بروید که مخصوص آن پلتفرم‌ها نوشته شده‌اند. برای مثال، جهت استفاده از Wireshark در اوبونتو سری به مرکز نرم‌افزارهای اوبونتو بزنید. توجه داشته باشید که در بسیاری از سازمان‌ها استفاده از چنین ابزارهایی ممنوع اعلام شده است. بنابراین پیش از نصب این برنامه در محیط کار خود، از مدیریت کسب اجازه کنید.

نرم‌افزار را اجرا کنید. همان‌طور که مشاهده می‌شود Wireshark از چهار پنل اصلی جداگانه تشکیل شده است. در بخش Capture می‌توانید فرآیند بررسی بسته‌های شبکه جدیدی را آغاز کنید یا تنظیمات مربوط به نحوه مشاهده بسته‌ها را تغییر دهید. جهت کسب اطلاعات بیشتر در زمینه این بسته از پنل Capture Help استفاده کنید. توسط پنل Files، می‌توان فایل‌هایی را که مربوط به تجزیه-تحلیل‌های گذشته است باز کرد و مورد بازبینی قرار داد. با کلیک روی Sample Captures می‌توانید به لیستی بزرگ از Capture‌ها دسترسی پیدا کنید. در بخش Online جزییات بیشتری در زمینه نرم‌افزار و قابلیت‌هایش دستگیرتان خواهد شد.

برای تجزیه-تحلیل شبکه مورد نظر، نام آن را در بخش Interface List پیدا و روی آن کلیک کنید. برای مثال، اگر می‌خواهید شبکه وایرلس خود را بررسی کنید روی رابط مربوط به آن کلیک کنید. به محض کلیک روی رابط شبکه‌ای مورد نظر، بسته‌های انتقالی را به صورت بلادرنگ مشاهده خواهید کرد. Wireshark کلیه بسته‌های ارسالی و دریافتی مربوط به شبکه را به نمایش می‌گذارد. اگر در بخش capture options گزینه promiscuous را انتخاب کرده‌ باشید، بسته‌های دیگر نیز قابل مشاهده هستند. برای توقف فرآیند Capture روی دکمه Stop the running live capture کلیک کنید.

همان‌طور که می‌بینید بسته‌ها با رنگ‌های سبز، آبی و مشکی لیست می‌شوند. Wireshark با این رنگ‌بندی و مجزاسازی به شما کمک می‌کند در یک نگاه سریع نوع بسته‌های انتقالی را شناسایی کنید. به این ترتیب، به صورت پیش‌فرض ترافیک TCP با رنگ سبز، ترافیک DNS با رنگ آبی تیره، ترافیک UDP با رنگ آبی روشن و ترافیک TCP دارای اشکال (بسته‌های TCP بلااستفاده) با رنگ مشکی مشخص شده‌ است. با کلیک روی هر بسته می‌توانید جزییات مربوط به آن را در بخش پایینی به طور کامل مشاهده کنید. برای نمونه روی یکی از بسته‌های از نوع UDP کلیک کنید و در بخش پایین علامت + در کنار User Diagram Protocol را بزنید.

برای اینکه بتوانید بعدا به Capture فعلی خود دسترسی داشته باشید آن را ذخیره کنید و در صورت نیاز از بخش Files گزینه Open را بزنید. اگر می‌خواهید ترافیک نشان داده‌شده را به موارد خاصی محدود کنید تا شناسایی مشکل شبکه ساده‌تر شود باید از امکان Filter نرم‌افزار بهره بگیرید. ساده‌ترین راه برای ***** کردن بسته‌های دریافتی، استفاده از فیلد Filter در بالای صفحه و وارد کردن مورد *****ینگ است. بدین منظور، در جعبه مذکور dns را تایپ و روی دکمه Apply کلیک کنید تا فقط بسته‌های DNSای برایتان لیست شوند. زمانی که در جعبه Filter شروع به تایپ می‌کنید، نرم‌افزار به صورت خودکار به شما در پر کردن این بخش کمک خواهد کرد.

روش دیگر برای ایجاد یک ***** جدید استفاده از منوی Analyze است که لیستی از پروتکل‌های مهم شبکه‌ای را در خود دارد. روی Analyze کلیک کرده و Display Filters را بزنید. ***** مورد نظر را از لیست انتخاب و OK کنید. برای حذف ***** جاری دکمه Clear تعبیه‌شده در سمت راست جعبه ***** را کلیک کنید. یکی از گزینه‌های جالب نرم‌افزار Follow (Protocol) Stream است که به شما امکان می‌دهد مذاکرات رد و بدل‌شده بین کلاینت و سرور را با جزییات دقیق ببینید. برای انجام این کار روی بسته مورد نظر راست‌کلیک کنید و برای مثال از منوی بازشده Follow TCP Stream را بزنید.

برای اینکه بتوانید عمل *****ینگ دقیق‌تری انجام دهید، پس از کلیک روی بسته به بخش پایینی که مربوط به Detail آن است مراجعه کنید. روی جزيياتي که قصد بررسی بیشتر آن را دارید راست‌کلیک کرده و در زیر منوی بازشده Apply as Filter را بزنید. مجددا لازم به ذکر است که Wireshark یک ابزار حرفه‌ای و قدرتمند است که نمی‌توان در این کارگاه کوتاه به طور مفصل به آن پرداخت. هدف از ارائه این مطلب آشنایی با خود نرم‌افزار و قابلیت‌های بی‌نظیر آن بود. در صورتی که به شبکه علاقه دارید یا در حال حاضر مدیریت شبکه‌ای را بر عهده دارید، این ابزار بسیاری از نیازهای مربوط به نگهداری سیستم‌ها را برطرف خواهد کرد.

هفته نامه عصر ارتباط