iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
Security

網管與資安基礎實戰:從 Linux 指令到 Wireshark 封包分析系列 第 11 篇

# [Day 11] 第一次擷取封包:設定網卡與混雜模式

  • 分享至 

  • xImage
  •  

昨天我們成功賦予了 Wireshark 抓包權限,今天終於要正式啟動它了!

在網路維運與資安分析中,我們擷取封包的第一步,就是要確保能「看見」所有的流量。這就必須提到網路監聽的核心觀念——混雜模式 (Promiscuous Mode)。今天,我們將開啟這個模式,並親手抓下人生第一把彩色的網路封包。


一、什麼是混雜模式?

一般情況下,電腦的網卡非常「守規矩」。當區域網路內的封包傳遞過來時,網卡會檢查封包的目的地 MAC 位址;如果發現這封包不是要給自己的,網卡就會直接把它丟棄,不往上交給作業系統處理。

但在進行資安分析或網路除錯時,我們往往需要監聽「整個網段」的通訊狀況(例如想知道旁邊的設備有沒有在亂發廣播封包)。這時我們就要強制網卡進入混雜模式 (Promiscuous Mode),讓它無論封包是不是給自己的,統統照單全收!

【實作練習:開啟混雜模式】

  1. 打開 Wireshark,點擊左上角選單列下方的「齒輪圖示 (Capture Options)」。
  2. 點擊選取你的主要對外網卡(例如 enp0s3)。
  3. 確保視窗下方的 「Enable promiscuous mode on all interfaces (在所有介面上啟用混雜模式)」 是打勾的狀態。

https://ithelp.ithome.com.tw/upload/images/20260925/20184351PEXqZdBlk0.png


二、開始擷取與產生流量

設定好網卡後,我們準備開始抓包!

【實作練習:製造 ICMP 流量】

  1. 點擊 Capture Options 視窗右下角的 「Start (開始)」,或者直接點擊主畫面左上角的藍色鯊魚鰭圖示。
  2. 你會看到封包列表開始迅速跳動,捕捉背景的網路雜訊。
  3. 為了確保我們能抓到明確的標的,請打開 Ubuntu 終端機,輸入 ping -c 4 8.8.8.8。

https://ithelp.ithome.com.tw/upload/images/20260925/20184351a4p6nt5apd.png

畫面解析:
從上圖可以看到,當我們在終端機按下 Enter 產生 Ping 流量的瞬間,背後的 Wireshark 立刻捕捉到了對應的 ICMP 封包,並以粉紅色高亮顯示。這就是圖形化介面最直覺的魅力!


三、停止抓包與認識「三窗格」介面

當終端機的 4 個 Ping 封包發送完畢後,我們就可以讓 Wireshark 停下來了。

【實作練習:檢視封包細節】
點擊左上角的 「紅色正方形圖示 (Stop capturing packets)」,停止抓包。接著,在列表中隨便點擊一個剛剛抓到的 ICMP 封包。

https://ithelp.ithome.com.tw/upload/images/20260925/20184351YCDTsmgSar.png

畫面解析:
停止後,Wireshark 會呈現最經典的「三窗格」介面。這三個窗格由上而下分別是:

  1. 封包列表 (Packet List):以時間順序顯示所有抓到的封包,包含來源、目的地、協定與長度。
  2. 封包詳細資訊 (Packet Details):這是最重要的一區! 還記得我們 Day 8 學過的 OSI 與 TCP/IP 分層模型嗎?這個窗格完美對應了網路分層!從最底層的 Frame (實體層/資料結連層)、Ethernet II (MAC 位址)、IPv4 (網路層 IP),一路剝洋蔥剝到最上層的 ICMP 協定。
  3. 封包原始資料 (Packet Bytes):以 16 進位 (Hex) 和 ASCII 碼顯示封包在網線中傳輸的最原始 0 與 1 樣貌。

🎯 今日小結

今天我們成功開啟了混雜模式,主動製造網路流量並將其捕捉下來。更重要的是,我們透過 Wireshark 的中間窗格,將 Day 8 枯燥的網路分層理論,化為了肉眼可見的實體結構!

🔜 明日預告

剛剛抓包時,你一定發現背景夾雜了非常多我們不認識的封包(例如 MDNS、NTP 等),找個 Ping 封包像在海裡撈針。明天 [Day 12],我們將學習 Wireshark 最強大的功能——顯示過濾器 (Display Filters),教你如何一秒過濾出你真正想看的資訊!我們明天見。


上一篇
# [Day 10] Wireshark 下載、安裝與介面導覽:開啟圖形化的封包視野
下一篇
# [Day 12] Wireshark 顯示過濾器(Display Filter)實戰:在茫茫封包海中精準撈針
系列文
網管與資安基礎實戰:從 Linux 指令到 Wireshark 封包分析 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言