Обзоры

Wireshark — захват и анализ сетевого трафика на macOS

Wireshark — захват и анализ сетевого трафика на macOS

Что это

Wireshark — это бесплатный анализатор сетевого трафика, который без преувеличения является стандартом де-факто во всей IT-индустрии. Программа подключается к сетевому интерфейсу компьютера и записывает все пакеты, которые проходят через него: TCP, UDP, HTTP, DNS, TLS, ARP, ICMP, Bluetooth, USB и сотни других протоколов. Дальше вы можете просматривать каждый пакет побайтно, фильтровать по любому полю, искать аномалии, восстанавливать переписку.

Проект существует с 1998 года под названием Ethereal, в 2006 был переименован в Wireshark и продолжил развиваться под лицензией GPL. Сегодня его используют сетевые администраторы, инженеры по безопасности, разработчики сетевых приложений, преподаватели и студенты, изучающие протоколы. Без знания Wireshark серьёзная карьера в сетях невозможна.

Кому подойдёт

В первую очередь — сетевым инженерам и системным администраторам. Когда «интернет не работает», а пинг проходит, Wireshark — почти всегда единственный способ узнать, на каком этапе обрывается соединение и почему. Он покажет, ушёл ли запрос вообще, пришёл ли ответ, что именно вернул сервер, какая фаза TLS-рукопожатия упала.

Во-вторых, специалистам по информационной безопасности. Wireshark — обязательный инструмент при анализе подозрительного трафика, расследовании инцидентов, изучении вредоносного ПО. Он поможет понять, куда программа отправляет данные, что качает с интернета и как маскируется.

В-третьих, разработчикам, которые пишут что-то с нестандартными протоколами. REST-клиенты можно отлаживать через Postman, но если вы делаете свой бинарный протокол поверх TCP, Wireshark — единственный способ увидеть реальный поток байт.

И в-четвёртых, студентам и преподавателям. Учить TCP/IP по книжке скучно, а на живых пакетах — увлекательно: видно каждое поле заголовка, каждый флаг, каждый ACK.

Ключевые возможности

Захват с любого интерфейса

Wireshark умеет писать трафик с проводных и беспроводных интерфейсов, USB, Bluetooth, Loopback. На macOS поддержка особенно богата: можно одновременно захватывать с нескольких карт.

Глубокий разбор протоколов

В программу встроено около 3000 диссекторов — модулей, которые умеют разбирать конкретные протоколы по полям. От IPv4 до промышленных Modbus и DNP3.

Фильтры захвата и отображения

Захват можно ограничить, например, только HTTP-трафиком, чтобы не захламлять буфер. На уже записанном файле работают фильтры отображения с богатым синтаксисом: tcp.port == 443 and ip.src == 192.168.1.10.

Реконструкция сессий

Right-click на пакете и Follow → TCP Stream восстанавливает диалог между клиентом и сервером в виде текста. Удобно смотреть HTTP-запросы и ответы, не разбирая их по пакетам вручную.

Расшифровка зашифрованного трафика

При наличии ключей сессии или приватного ключа сервера Wireshark расшифровывает TLS, WireGuard, IPsec и многое другое. На macOS это работает через переменную SSLKEYLOGFILE, которую поддерживают Chrome и Firefox.

Экспорт и интероп

Запись сохраняется в формате pcap или pcapng — стандарт, который понимают tcpdump, tshark, Cisco, Microsoft Network Monitor и десятки других инструментов.

Статистика и графики

Встроенные отчёты показывают активность по протоколам, разговоры между парами IP, графики throughput, RTT, потери.

Плюсы и минусы

Плюсы:

  • Полностью бесплатно, открытый код, кросс-платформа.
  • Самая полная база поддерживаемых протоколов.
  • Глубокая фильтрация — практически любая логика отбора пакетов.
  • Расшифровка TLS при наличии ключей.
  • Огромное сообщество, документация и курсы.
  • Идеальный обучающий инструмент.

Минусы:

  • Крутая кривая обучения: без знания базовых протоколов чувствуешь себя в нём беспомощно.
  • Большие захваты съедают память и могут подвисать.
  • На macOS требуется отдельная установка ChmodBPF для доступа к интерфейсу без прав root.
  • Безопасность: сама программа неоднократно содержала уязвимости в диссекторах, важно держать актуальную версию.
  • Трудно использовать в режиме «вижу всё, но мало понимаю»: количество данных подавляет.

Как установить на macOS

Скачайте Wireshark со страницы программы на mac-soft.ru. Установщик идёт в формате DMG. Откройте его, и установите два пакета: сам Wireshark и ChmodBPF. Второй пакет даёт пользовательскому процессу права захвата без необходимости sudo.

После установки обязательно перезагрузите Mac или выйдите и снова войдите в учётную запись — иначе ChmodBPF может не активироваться. Запустите Wireshark, и в стартовом окне вы увидите список сетевых интерфейсов: en0, en1, lo0 и другие. Зелёный график рядом с интерфейсом показывает текущую активность.

Дважды кликните на нужном интерфейсе, чтобы начать захват. Сразу же побежит поток пакетов. Кнопка «стоп» в верхней панели останавливает запись. Файл можно сохранить через File → Save и открыть позже.

Изучение Wireshark лучше начинать с фильтров отображения. Введите в строке фильтра dns — увидите только DNS-запросы. Замените на tcp.port == 443 — будет HTTPS. Постепенно фильтры станут естественным языком, на котором вы общаетесь с сетью.

Итог

Wireshark — это не приложение, которое запускают каждый день. Это инструмент, который однажды спасает рабочий проект, помогает поймать баг, решает проблему, которую без него не решить никак. Каждый, кто хоть как-то связан с сетями, должен иметь его на своём Mac и хотя бы базово уметь им пользоваться.

Бесплатность, открытый код и тот факт, что Wireshark — фактический стандарт всей индустрии, делают его обязательным компонентом ящика инструментов любого администратора, разработчика и специалиста по безопасности. Скачать Wireshark для macOS можно на mac-soft.ru.

Комментарии (0)

Пока нет комментариев.

Программы упомянутые в статье