Śledzenie strumieni TCP i UDP
Wireshark oferuje funkcję „Follow TCP Stream” oraz „Follow UDP Stream”, która umożliwia odtworzenie pełnej konwersacji między klientem a serwerem. Menu Follow (dostępne pod prawym przyciskiem myszy na pakiecie oraz w menu Analyze) ma dziś więcej wariantów niż tylko TCP/UDP — dopasowanych do protokołu warstwy aplikacji:
- HTTP Stream – rekonstruuje żądanie i odpowiedź HTTP/1.x jako czytelną wymianę, zamiast surowego strumienia TCP.
- HTTP/2 Stream – odtwarza pojedynczy strumień HTTP/2 w ramach multipleksowanego połączenia (wiele strumieni HTTP/2 może współdzielić jedno połączenie TCP).
- TLS Stream – pokazuje odszyfrowaną zawartość sesji TLS (wymaga dostarczenia kluczy, np. przez
SSLKEYLOGFILE— patrz lekcja o HTTPS). - QUIC Stream – odpowiednik dla ruchu HTTP/3/QUIC; podobnie jak TLS Stream, pokazuje odszyfrowaną treść tylko gdy Wireshark ma dostęp do sekretów sesji.
Warto wybierać wariant dopasowany do protokołu — „Follow TCP Stream” na ruchu HTTP/2 pokaże nieczytelną, zbinaryzowaną ramkę zamiast rozdzielonych żądań i odpowiedzi.
Śledzenie strumienia TCP:
- Przechwyć ruch sieciowy.
- Kliknij prawym przyciskiem myszy na pakiet powiązany z interesującą sesją TCP.
- Wybierz opcję „Follow TCP Stream”.
- Otworzy się okno z pełnym strumieniem danych.
Przykładowy filtr do śledzenia konkretnej sesji TCP:
tcp.stream eq 1
Śledzenie strumienia UDP:
Podobnie jak w przypadku TCP, można analizować komunikację UDP, np. w przypadku VoIP:
- Kliknij na pakiet UDP.
- Wybierz „Follow UDP Stream”.
- Przeglądaj przesyłane dane.
Przykładowy filtr:
udp.stream eq 1