Что это
Wireshark — это бесплатный анализатор сетевого трафика, который без преувеличения является стандартом де-факто во всей IT-индустрии. Программа подключается к сетевому интерфейсу компьютера и записывает все пакеты, которые проходят через него: TCP, UDP, HTTP, DNS, TLS, ARP, ICMP, Bluetooth, USB и сотни других протоколов. Дальше вы можете просматривать каждый пакет побайтно, фильтровать по любому полю, искать аномалии, восстанавливать переписку.
Проект существует с 1998 года под названием Ethereal, в 2006 был переименован в Wireshark и продолжил развиваться под лицензией GPL. Сегодня его используют сетевые администраторы, инженеры по безопасности, разработчики сетевых приложений, преподаватели и студенты, изучающие протоколы. Без знания Wireshark серьёзная карьера в сетях невозможна.
Кому подойдёт
В первую очередь — сетевым инженерам и системным администраторам. Когда «интернет не работает», а пинг проходит, Wireshark — почти всегда единственный способ узнать, на каком этапе обрывается соединение и почему. Он покажет, ушёл ли запрос вообще, пришёл ли ответ, что именно вернул сервер, какая фаза TLS-рукопожатия упала.
Во-вторых, специалистам по информационной безопасности. Wireshark — обязательный инструмент при анализе подозрительного трафика, расследовании инцидентов, изучении вредоносного ПО. Он поможет понять, куда программа отправляет данные, что качает с интернета и как маскируется.
В-третьих, разработчикам, которые пишут что-то с нестандартными протоколами. REST-клиенты можно отлаживать через Postman, но если вы делаете свой бинарный протокол поверх TCP, Wireshark — единственный способ увидеть реальный поток байт.
И в-четвёртых, студентам и преподавателям. Учить TCP/IP по книжке скучно, а на живых пакетах — увлекательно: видно каждое поле заголовка, каждый флаг, каждый ACK.
Ключевые возможности
Захват с любого интерфейса
Wireshark умеет писать трафик с проводных и беспроводных интерфейсов, USB, Bluetooth, Loopback. На macOS поддержка особенно богата: можно одновременно захватывать с нескольких карт.
Глубокий разбор протоколов
В программу встроено около 3000 диссекторов — модулей, которые умеют разбирать конкретные протоколы по полям. От IPv4 до промышленных Modbus и DNP3.
Фильтры захвата и отображения
Захват можно ограничить, например, только HTTP-трафиком, чтобы не захламлять буфер. На уже записанном файле работают фильтры отображения с богатым синтаксисом: tcp.port == 443 and ip.src == 192.168.1.10.
Реконструкция сессий
Right-click на пакете и Follow → TCP Stream восстанавливает диалог между клиентом и сервером в виде текста. Удобно смотреть HTTP-запросы и ответы, не разбирая их по пакетам вручную.
Расшифровка зашифрованного трафика
При наличии ключей сессии или приватного ключа сервера Wireshark расшифровывает TLS, WireGuard, IPsec и многое другое. На macOS это работает через переменную SSLKEYLOGFILE, которую поддерживают Chrome и Firefox.
Экспорт и интероп
Запись сохраняется в формате pcap или pcapng — стандарт, который понимают tcpdump, tshark, Cisco, Microsoft Network Monitor и десятки других инструментов.
Статистика и графики
Встроенные отчёты показывают активность по протоколам, разговоры между парами IP, графики throughput, RTT, потери.
Плюсы и минусы
Плюсы:
- Полностью бесплатно, открытый код, кросс-платформа.
- Самая полная база поддерживаемых протоколов.
- Глубокая фильтрация — практически любая логика отбора пакетов.
- Расшифровка TLS при наличии ключей.
- Огромное сообщество, документация и курсы.
- Идеальный обучающий инструмент.
Минусы:
- Крутая кривая обучения: без знания базовых протоколов чувствуешь себя в нём беспомощно.
- Большие захваты съедают память и могут подвисать.
- На macOS требуется отдельная установка ChmodBPF для доступа к интерфейсу без прав root.
- Безопасность: сама программа неоднократно содержала уязвимости в диссекторах, важно держать актуальную версию.
- Трудно использовать в режиме «вижу всё, но мало понимаю»: количество данных подавляет.
Как установить на macOS
Скачайте Wireshark со страницы программы на mac-soft.ru. Установщик идёт в формате DMG. Откройте его, и установите два пакета: сам Wireshark и ChmodBPF. Второй пакет даёт пользовательскому процессу права захвата без необходимости sudo.
После установки обязательно перезагрузите Mac или выйдите и снова войдите в учётную запись — иначе ChmodBPF может не активироваться. Запустите Wireshark, и в стартовом окне вы увидите список сетевых интерфейсов: en0, en1, lo0 и другие. Зелёный график рядом с интерфейсом показывает текущую активность.
Дважды кликните на нужном интерфейсе, чтобы начать захват. Сразу же побежит поток пакетов. Кнопка «стоп» в верхней панели останавливает запись. Файл можно сохранить через File → Save и открыть позже.
Изучение Wireshark лучше начинать с фильтров отображения. Введите в строке фильтра dns — увидите только DNS-запросы. Замените на tcp.port == 443 — будет HTTPS. Постепенно фильтры станут естественным языком, на котором вы общаетесь с сетью.
Итог
Wireshark — это не приложение, которое запускают каждый день. Это инструмент, который однажды спасает рабочий проект, помогает поймать баг, решает проблему, которую без него не решить никак. Каждый, кто хоть как-то связан с сетями, должен иметь его на своём Mac и хотя бы базово уметь им пользоваться.
Бесплатность, открытый код и тот факт, что Wireshark — фактический стандарт всей индустрии, делают его обязательным компонентом ящика инструментов любого администратора, разработчика и специалиста по безопасности. Скачать Wireshark для macOS можно на mac-soft.ru.
Комментарии (0)