|
Dimensione: 5429
Commento: revisionato qualche cosa...
|
Dimensione: 9431
Commento: revisione pagina
|
| Le cancellazioni sono segnalate in questo modo. | Le aggiunte sono segnalate in questo modo. |
| Linea 1: | Linea 1: |
| ## page was renamed from Wireshark | |
| Linea 2: | Linea 3: |
| [[BR]] ||<tablestyle="float:right; font-size: 0.9em; width:35%; background:#F1F1ED; margin: 0 0 1em 1em;" style="padding:0.5em;">'''Indice''' [[TableOfContents()]]|| |
#format wiki <<BR>> <<Indice>> <<Informazioni(forum="http://forum.ubuntu-it.org/viewtopic.php?t=80325"; rilasci="10.10 10.04")>> |
| Linea 5: | Linea 8: |
| attachment:logo.jpg [[BR]] [[BR]] | = Introduzione = |
| Linea 7: | Linea 10: |
| '''Wireshark''' è un analizzatore di protocolli o ''packet sniffer'', che permette di monitorare tutto quello che passa attraverso la scheda di rete | '''Wireshark''' è un analizzatore di protocolli (''packet sniffer''), che permette di monitorare e filtrare tutti i pacchetti che passano attraverso una o più interfacce di rete. |
| Linea 9: | Linea 12: |
| In questa guida non viene indicato come interpretare i dati che monitorati, in quanto è necessaria un'approfondita conoscenza dei protocolli di rete e dei modelli ISO/OSI e TCP/IP. Viene spiegato come funziona il programma '''Wireshark'''. | {{{#!wiki note In questa guida non viene indicato come interpretare i dati monitorati, in quanto è necessaria un'approfondita conoscenza dei protocolli di rete e dei modelli ISO/OSI, nonchè del protocollo TCP/IP.}}} |
| Linea 11: | Linea 15: |
| == Installazione == | = Installazione = |
| Linea 13: | Linea 17: |
| Wireshark è presente nei repository di Ubuntu. Per installarlo, da terminale digitare: {{{ sudo apt-get install wireshark |
##[[AmministrazioneSistema/InstallareProgrammi|Installare]] il pacchetto [[apt://wireshark|wireshark]] disponibile nel [[Repository/Componenti|componente]] '''universe''' dei [[Repository|repository]] ufficiali. {{{#!wiki important Mantenere '''Wireshark''' aggiornato per beneficiare delle ultime correzioni di bug e funzionalità. |
| Linea 17: | Linea 23: |
| == Configurazione == | Ci sono principalmente due metodi per installare Wireshark su Ubuntu: |
| Linea 19: | Linea 25: |
| [[Immagine(Wireshark/Opzioni.png,500,right)]] | == Installazione tramite APT == |
| Linea 21: | Linea 27: |
| Andando nelle '''Option capture''' è possibile configurare il monitoraggio della scheda di rete a vostro piacimento. Per esempio, nel menù a discesa è possibile scegliere la scheda di rete che volete monitorare. A dipendenza della scheda che si sceglie in ''IP Address'' è possibile vedere l'IP e il MAC Address della scheda. In ''Capture file(s)'' è possibile salvare in un file di testo tutto quello che avete modificato. In ''Stop capture'' è possibile fermare la cattura dopo un numero di pacchetti, dopo un massimo di MB o un tempo in minuti. In ''Name Rosolution'' è possibile attivare delle opzioni che sono in grado di risolvere il '''MAC address''', '''transport name''', '''Network name''', di default i primi due sono attivi, ma se si ritiene necessario è possibile abilitare anche io terzo. {{{ #!frame align=clear |
{{{#!wiki note Questo metodo è il più semplice e consigliato per la maggior parte degli utenti. |
| Linea 29: | Linea 31: |
| == Cattura == | 0. [[AmministrazioneSistema/InstallareProgrammi/Apt#Aggiornamento_del_sistema|Aggiornare la lista dei pacchetti]]. 0. [[AmministrazioneSistema/InstallareProgrammi|Installare]] il pacchetto [[apt://wireshark|wireshark]]. 0. [[#Avvio|Avviare]] '''Wireshark'''. |
| Linea 31: | Linea 35: |
| È possibile catturare tutto quello che passa dalla nostra scheda di rete, per fare ciò basta selezionare l'interfaccia che volete monitorare e fare '''start''' [[BR]] attachment:interfaccia.png [[BR]] Quando avete deciso quale interfaccia quale interfaccia di rete modificare, wireshark inizierà a filtrare tutti i dati che passano sulla scheda di rete [[BR]] attachment:cattura2.png [[BR]] Una volta che avete deciso di fermare lo sniffer basta cliccare su '''Stop'''. [[BR]] Una volta finito la cattura, verrà visualizzato tutto quello che è stato sniffato dalla scheda attachment:log.png |
{{{#!wiki important Durante l'installazione, verrà chiesto di [[#Configurare_i_permessi_per _la_cattura_dei_pacchetti|permettere]] agli utenti non-root di catturare pacchetti. È fortemente consigliato rispondere ''Sì'' a questa domanda. }}} == Installazione tramite Snap == {{{#!wiki important L'installazione tramite Snap può avere limitazioni nella cattura del traffico di rete e non è generalmente raccomandata per un uso professionale. }}} 0. [[AmministrazioneSistema/InstallareProgrammi/Snap|Installare]] '''Wireshark''', digitare nel [[AmministrazioneSistema/Terminale|terminale]] il comando:{{{ sudo snap install wireshark }}} 0. Riavviare la sessione. 0. [[#Avvio|Avviare]] '''Wireshark'''. = Avvio = [[AmbienteGrafico/AvviareProgrammi|Avviare]] '''Wireshark'''. Digitare nel [[AmministrazioneSistema/Terminale|terminale]] il seguente comando:{{{ wireshark }}} Ora si dovrebbe essere in grado di vedere le interfacce di rete e iniziare a catturare pacchetti senza utilizzare [[AmministrazioneSistema/PrivilegiDiAmministrazione|privilegi di amministrazione]] = Configurazione = ##{{attachment:1010_opzioni.png}} ##== Monitoraggio della scheda di rete == ##Per configurare il monitoraggio della scheda di rete è utile: ## * Cliccare su '''''Capture → Options''''' all'interno della schermata principale. Per esempio, nel menù a tendina è possibile scegliere l'interfaccia di rete che si desidera monitorare. A seconda della propria scheda di rete scelta, è inoltre possibile vedere il relativo indirizzi IP. ## * All'interno della sezione '''Capture file(s)''' è possibile salvare in un file di testo tutto ciò che verrà ''loggato'' dall'applicazione. ## * In '''Stop capture''' è invece possibile impostare delle condizioni che, quando verificate, comporteranno l'immediato arresto delle operazioni di cattura. ## * In '''Name Resolution''' è possibile attivare la risoluzione dei nomi della rete. == Configurare i permessi per la cattura dei pacchetti == Durante l'[[#Installazione_tramite_APT|installazione tramite apt]], quando viene richiesto rispondere ''Sì''. Se è stato risposto ''No'', riconfigurare i permessi in seguito, eseguire a [[AmministrazioneSistema/Terminale|riga di comando]] il seguente comando:{{{ sudo dpkg-reconfigure wireshark-common }}} selezionare ''Sì'' quando viene richiesto. == Aggiungere l'utente al gruppo wireshark == Per permettere all'utente di catturare pacchetti senza dover utilizzare [[AmministrazioneSistema/PrivilegiDiAmministrazione|sudo]], è necessario aggiungerlo al gruppo ''wireshark''. 0. Digitare nel [[AmministrazioneSistema/Terminale|terminale]] il seguente comando:{{{ sudo usermod -aG wireshark [nome_utente] }}} sostituendo [nome_utente] con il tuo nome utente. 0. Riavviare la sessione utente per applicare le modifiche al gruppo, oppure riavviare il sistema. {{{#!wiki important Il riavvio è essenziale affinché i nuovi permessi abbiano effetto. }}} == Connessione delle interfacce di rete == {{{#!wiki note Questi comandi potrebbero non essere sufficienti e la performance potrebbe non essere ottimale. }}} Potrebbe essere necessario connettere manualmente alcune interfacce per permettere a Wireshark di accedere alla rete, digitare nel [[AmministrazioneSistema/Terminale|terminale]] i comandi:{{{ sudo snap connect wireshark:network-control sudo snap connect wireshark:network-observe sudo snap connect wireshark:raw-serial }}} == Cattura monitoraggio pacchetti == Una volta [[#Configurare_i_permessi_per_la_cattura_dei_pacchetti|configurato]] il programma, avviare il monitoraggio dei pacchetti, è sufficiente cliccare su '''''Cattura → Avvia'''''. ## In alternativa, è possibile selezionare le interfacce desiderate dalla voce '''''Capture → Interfaces...'''''. Apparità una finestra, dalla quale sarà possibile scegliere le singole interfacce per le quali avviare il monitoraggio: ##Una volta cliccato su '''Avvia''', '''wireshark''' inizierà a [[http://it.wikipedia.org/wiki/Sniffing|sniffare]] i pacchetti. ##Per terminare le operazioni è sufficiente fare clic su '''Stop'''. ##Terminata la cattura, verrà mostrato il log contenente tutti i pacchetti inviati e ricevuti attraverso la propria rete. ##{{attachment:log.png}} |
| Linea 40: | Linea 118: |
| Con wireshark è anche possibile impostare dei filtri, il programma in se ne offre già, ma si possono anche fare anche dei filtri personalizzati | |
| Linea 42: | Linea 119: |
| '''Wireshark''' consente di impostare filtri, permettendo di concentrarsi sui pacchetti che interessano, ignorando il resto.<<BR>>Alcuni filtri sono già preimpostati nel programma, è inoltre possibile [[#Creare un filtro|crearne altri personalizzati]]. | |
| Linea 43: | Linea 121: |
| === Esempi di filtri === Come detto in precedenza wireshark, mette a disposizione già dei filtri, ecco la spiegazione di un qualche filtro |
Nella tabella di seguito vengono elencati i filtri più comuni: |
| Linea 46: | Linea 123: |
| * IP address 192.168.0.1 [[BR]] '''Filtro:''' ip.addr == 192.168.0.1 [[BR]] '''Descrizione:''' Filtrare tutte le righe che hanno a che fare con l'IP 192.168.0.1 |
||<style="background-color:#E95E5E ;":>'''Nome''' ||<style="background-color:#E95E5E ;":>'''Filtro''' ||<style="background-color:#E95E5E ;":>'''Descrizione''' || || IP address 192.168.0.1 || ip.addr == 192.168.0.1 || Filtrare tutte le righe che hanno a che fare con l'IP 192.168.0.1 || || No ARP || not arp || Visualizzare tutti i protocolli tranne ARP || || TCP only || tcp || Visualizzare solo il protocollo TCP || || No ARP and no DNS || not arp and !(udp.port == 53) || Non visualizza le informazioni riguardanti il protocollo ARP e tutte le porte UDP 53 || |
| Linea 50: | Linea 129: |
| * No ARP [[BR]] '''Filtro:''' not arp [[BR]] '''Descrizione:''' Visualizzare tutti i protocolli tranne ARP |
== Creare un filtro == |
| Linea 54: | Linea 131: |
| * TCP only [[BR]] '''Filtro:''' tcp [[BR]] '''Descrizione:''' Visualizzare solo il protocollo TCP |
È possibile creare dei filtri personalizzati: '''wireshark''' visualizzerà solo i dati rientreranno nelle condizioni del filtro. |
| Linea 58: | Linea 133: |
| * No ARP and no DNS [[BR]] '''Filtro:''' not arp and !(udp.port == 53) [[BR]] '''Descrizione:''' Non visualizza le informazioni riguardanti il protocollo ARP e tutte le porte UDP 53 |
A tale scopo si può procedere cliccando su '''''Analyze → Display Filters...'''''. Verrà visualizzata una finestra, all'interno della quale si trovano tutti i filtri già configurati. Per creare un nuovo filtro è sufficiente assegnargli un nome e cliccare su '''Nuovo'''. Per configurare i parametri relativi ai pacchetti e agli indirizzi da filtrare, cliccare su '''Expression...''': si aprirà una finestra dalla quale sarà possibile scegliere il tipo di pacchetto e i relativi parametri. |
| Linea 62: | Linea 135: |
| === Creare un filtro === | Per esempio, si potrebbe decidere di creare un filtro che mostri il traffico dei pacchetti solo esclusivamente per la porta TCP 60754. All'interno di '''Wireshark Dsplay Filter''', digitare il seguente testo all'interno della casella '''Filter name''': {{{ TCP porta 60754 }}} Infine cliccare su '''Nuovo''', dunque su '''Expression...'''. All'interno della finestra '''Wireshark Filter Expression''' scegliere la voce '''''TCP → tcpsrcport - Source Port''''', dunque selezionare '''==''' all'interno di '''Relation''', infine, in '''Value''', impostare 60754 come numero della porta. |
| Linea 64: | Linea 142: |
| È possibile anche creare dei filtri personalizzati, dove verrannò visualizzati solo i dati che comprendono il filtro. | ##Una volta applicato il filtro ecco il risultato: |
| Linea 66: | Linea 144: |
| Per esempio si può fare un filtro che visualizzi solo la porta TCP 60754 Fare clic su '''Filtro''' e poi creare un nuovo e dare un nome. Dare il nome al filtro, per esempio '''TCP porta ???''' e cliccare su '''Expression...''', aprire il menu a tendina '''TCP''' e scegliere '''tcpsrcport - Source Port''', in ''Relation'' mettere == e in ''Value'' mettere il nome della porta '''60754''' |
##{{attachment:filtro.png}} |
| Linea 70: | Linea 146: |
| Una volta applicato il filtro ecco il risultato: attachment:filtro.png == Protocolli == |
= Protocolli supportati = |
| Linea 81: | Linea 153: |
| Ma questi non sono gli unici che Wireshark è in grado di sopportare, per vedere la lista completa dei protocolli sopportati la si può trovare in '''Analyze -> enabled protocols...''', da quel menu è anche possibile scegliere di abilitare o disabilitare dei protocolli. | |
| Linea 83: | Linea 154: |
| attachment:protocollo.png | La lista completa dei protocolli supportati dall'applicazione si può visualizzare da '''''Analyze → enabled protocols...'''''; dallo stesso menu è possibile anche scegliere quali protocolli abilitare e quali disabilitare. |
| Linea 85: | Linea 156: |
| = Ulteriori risorse = | |
| Linea 86: | Linea 158: |
| == Ulteriori risorse == * [http://it.wikipedia.org/wiki/Suite_di_protocolli_Internet Suite dei protoccolli] Se volete usare in modo approfondito '''Wireshark''' dovete avere una buona conoscenza dei protocolli di rete * [http://it.wikipedia.org/wiki/Modello_ISO/OSI Modello ISO/OSI] Bisogna anche avere conoscenze del modello ISO/OSI * [http://it.wikipedia.org/wiki/TCP/IP Modello TCP/IP] Per finire bisogna anche conoscere il modello TCP/IP * [http://www.wireshark.org/ Sito ufficiale Wireshark] * [http://www.wireshark.org/docs/wsug_html/ Guida ufficiale Wireshark] |
* [[http://www.wireshark.org/|Sito ufficiale Wireshark]] * [[http://www.wireshark.org/docs/wsug_html/|Guida ufficiale Wireshark]] * [[http://it.wikipedia.org/wiki/Suite_di_protocolli_Internet|Informazioni sui protocolli Internet]] * [[http://it.wikipedia.org/wiki/Modello_ISO/OSI|Modello ISO/OSI]] * [[http://it.wikipedia.org/wiki/TCP/IP|Modello TCP/IP]] |
| Linea 95: | Linea 165: |
| CategoryNuoviDocumenti | CategoryServer CategoryInternet CategoryDaRevisionare |
Problemi in questa pagina? Segnalali in questa discussione
Introduzione
Wireshark è un analizzatore di protocolli (packet sniffer), che permette di monitorare e filtrare tutti i pacchetti che passano attraverso una o più interfacce di rete.
In questa guida non viene indicato come interpretare i dati monitorati, in quanto è necessaria un'approfondita conoscenza dei protocolli di rete e dei modelli ISO/OSI, nonchè del protocollo TCP/IP.
Installazione
Mantenere Wireshark aggiornato per beneficiare delle ultime correzioni di bug e funzionalità.
Ci sono principalmente due metodi per installare Wireshark su Ubuntu:
Installazione tramite APT
Questo metodo è il più semplice e consigliato per la maggior parte degli utenti.
Installare il pacchetto wireshark.
Avviare Wireshark.
Durante l'installazione, verrà chiesto di permettere agli utenti non-root di catturare pacchetti. È fortemente consigliato rispondere Sì a questa domanda.
Installazione tramite Snap
L'installazione tramite Snap può avere limitazioni nella cattura del traffico di rete e non è generalmente raccomandata per un uso professionale.
Installare Wireshark, digitare nel terminale il comando:
sudo snap install wireshark
- Riavviare la sessione.
Avviare Wireshark.
Avvio
Avviare Wireshark. Digitare nel terminale il seguente comando:
wireshark
Ora si dovrebbe essere in grado di vedere le interfacce di rete e iniziare a catturare pacchetti senza utilizzare privilegi di amministrazione
Configurazione
Configurare i permessi per la cattura dei pacchetti
Durante l'installazione tramite apt, quando viene richiesto rispondere Sì.
Se è stato risposto No, riconfigurare i permessi in seguito, eseguire a riga di comando il seguente comando:
sudo dpkg-reconfigure wireshark-common
selezionare Sì quando viene richiesto.
Aggiungere l'utente al gruppo wireshark
Per permettere all'utente di catturare pacchetti senza dover utilizzare sudo, è necessario aggiungerlo al gruppo wireshark.
Digitare nel terminale il seguente comando:
sudo usermod -aG wireshark [nome_utente]
sostituendo [nome_utente] con il tuo nome utente.- Riavviare la sessione utente per applicare le modifiche al gruppo, oppure riavviare il sistema.
Il riavvio è essenziale affinché i nuovi permessi abbiano effetto.
Connessione delle interfacce di rete
Questi comandi potrebbero non essere sufficienti e la performance potrebbe non essere ottimale.
Potrebbe essere necessario connettere manualmente alcune interfacce per permettere a Wireshark di accedere alla rete, digitare nel terminale i comandi:
sudo snap connect wireshark:network-control sudo snap connect wireshark:network-observe sudo snap connect wireshark:raw-serial
Cattura monitoraggio pacchetti
Una volta configurato il programma, avviare il monitoraggio dei pacchetti, è sufficiente cliccare su Cattura → Avvia.
Filtri
Wireshark consente di impostare filtri, permettendo di concentrarsi sui pacchetti che interessano, ignorando il resto.
Alcuni filtri sono già preimpostati nel programma, è inoltre possibile crearne altri personalizzati.
Nella tabella di seguito vengono elencati i filtri più comuni:
Nome |
Filtro |
Descrizione |
IP address 192.168.0.1 |
ip.addr == 192.168.0.1 |
Filtrare tutte le righe che hanno a che fare con l'IP 192.168.0.1 |
No ARP |
not arp |
Visualizzare tutti i protocolli tranne ARP |
TCP only |
tcp |
Visualizzare solo il protocollo TCP |
No ARP and no DNS |
not arp and !(udp.port == 53) |
Non visualizza le informazioni riguardanti il protocollo ARP e tutte le porte UDP 53 |
Creare un filtro
È possibile creare dei filtri personalizzati: wireshark visualizzerà solo i dati rientreranno nelle condizioni del filtro.
A tale scopo si può procedere cliccando su Analyze → Display Filters.... Verrà visualizzata una finestra, all'interno della quale si trovano tutti i filtri già configurati. Per creare un nuovo filtro è sufficiente assegnargli un nome e cliccare su Nuovo. Per configurare i parametri relativi ai pacchetti e agli indirizzi da filtrare, cliccare su Expression...: si aprirà una finestra dalla quale sarà possibile scegliere il tipo di pacchetto e i relativi parametri.
Per esempio, si potrebbe decidere di creare un filtro che mostri il traffico dei pacchetti solo esclusivamente per la porta TCP 60754. All'interno di Wireshark Dsplay Filter, digitare il seguente testo all'interno della casella Filter name:
TCP porta 60754
Infine cliccare su Nuovo, dunque su Expression.... All'interno della finestra Wireshark Filter Expression scegliere la voce TCP → tcpsrcport - Source Port, dunque selezionare == all'interno di Relation, infine, in Value, impostare 60754 come numero della porta.
Protocolli supportati
Wireshark è in grado di leggere un grosso numero di protocolli, i principali sono:
TCP: (Transmission Control Protocol) è un protocollo corrispondente al livello 4 (trasporto) del modello di riferimento OSI.
UDP: (User Datagram Protocol) è un protocollo di trasporto a pacchetto. È usato di solito in combinazione con il protocollo IP.
ICMP: (Internet Control Message Protocol) è un protocollo di servizio che si preoccupa di trasmettere informazioni riguardanti malfunzionamenti.
ARP: (Address Resolution Protocol) è un protocollo che fornisce la "mappatura" tra l'indirizzo IP di un calcolatore e il suo MAC address.
La lista completa dei protocolli supportati dall'applicazione si può visualizzare da Analyze → enabled protocols...; dallo stesso menu è possibile anche scegliere quali protocolli abilitare e quali disabilitare.
