昨天我們成功賦予了 Wireshark 抓包權限,今天終於要正式啟動它了!
在網路維運與資安分析中,我們擷取封包的第一步,就是要確保能「看見」所有的流量。這就必須提到網路監聽的核心觀念——混雜模式 (Promiscuous Mode)。今天,我們將開啟這個模式,並親手抓下人生第一把彩色的網路封包。
一般情況下,電腦的網卡非常「守規矩」。當區域網路內的封包傳遞過來時,網卡會檢查封包的目的地 MAC 位址;如果發現這封包不是要給自己的,網卡就會直接把它丟棄,不往上交給作業系統處理。
但在進行資安分析或網路除錯時,我們往往需要監聽「整個網段」的通訊狀況(例如想知道旁邊的設備有沒有在亂發廣播封包)。這時我們就要強制網卡進入混雜模式 (Promiscuous Mode),讓它無論封包是不是給自己的,統統照單全收!
【實作練習:開啟混雜模式】
enp0s3)。
設定好網卡後,我們準備開始抓包!
【實作練習:製造 ICMP 流量】
ping -c 4 8.8.8.8。
畫面解析:
從上圖可以看到,當我們在終端機按下 Enter 產生 Ping 流量的瞬間,背後的 Wireshark 立刻捕捉到了對應的 ICMP 封包,並以粉紅色高亮顯示。這就是圖形化介面最直覺的魅力!
當終端機的 4 個 Ping 封包發送完畢後,我們就可以讓 Wireshark 停下來了。
【實作練習:檢視封包細節】
點擊左上角的 「紅色正方形圖示 (Stop capturing packets)」,停止抓包。接著,在列表中隨便點擊一個剛剛抓到的 ICMP 封包。

畫面解析:
停止後,Wireshark 會呈現最經典的「三窗格」介面。這三個窗格由上而下分別是:
今天我們成功開啟了混雜模式,主動製造網路流量並將其捕捉下來。更重要的是,我們透過 Wireshark 的中間窗格,將 Day 8 枯燥的網路分層理論,化為了肉眼可見的實體結構!
剛剛抓包時,你一定發現背景夾雜了非常多我們不認識的封包(例如 MDNS、NTP 等),找個 Ping 封包像在海裡撈針。明天 [Day 12],我們將學習 Wireshark 最強大的功能——顯示過濾器 (Display Filters),教你如何一秒過濾出你真正想看的資訊!我們明天見。