Przejdź do głównej zawartości

Śledzenie strumieni TCP i UDP

Wireshark oferuje funkcję „Follow TCP Stream” oraz „Follow UDP Stream”, która umożliwia odtworzenie pełnej konwersacji między klientem a serwerem. Menu Follow (dostępne pod prawym przyciskiem myszy na pakiecie oraz w menu Analyze) ma dziś więcej wariantów niż tylko TCP/UDP — dopasowanych do protokołu warstwy aplikacji:

  • HTTP Stream – rekonstruuje żądanie i odpowiedź HTTP/1.x jako czytelną wymianę, zamiast surowego strumienia TCP.
  • HTTP/2 Stream – odtwarza pojedynczy strumień HTTP/2 w ramach multipleksowanego połączenia (wiele strumieni HTTP/2 może współdzielić jedno połączenie TCP).
  • TLS Stream – pokazuje odszyfrowaną zawartość sesji TLS (wymaga dostarczenia kluczy, np. przez SSLKEYLOGFILE — patrz lekcja o HTTPS).
  • QUIC Stream – odpowiednik dla ruchu HTTP/3/QUIC; podobnie jak TLS Stream, pokazuje odszyfrowaną treść tylko gdy Wireshark ma dostęp do sekretów sesji.

Warto wybierać wariant dopasowany do protokołu — „Follow TCP Stream” na ruchu HTTP/2 pokaże nieczytelną, zbinaryzowaną ramkę zamiast rozdzielonych żądań i odpowiedzi.

Śledzenie strumienia TCP:

  1. Przechwyć ruch sieciowy.
  2. Kliknij prawym przyciskiem myszy na pakiet powiązany z interesującą sesją TCP.
  3. Wybierz opcję „Follow TCP Stream”.
  4. Otworzy się okno z pełnym strumieniem danych.

Przykładowy filtr do śledzenia konkretnej sesji TCP:

tcp.stream eq 1

Śledzenie strumienia UDP:

Podobnie jak w przypadku TCP, można analizować komunikację UDP, np. w przypadku VoIP:

  1. Kliknij na pakiet UDP.
  2. Wybierz „Follow UDP Stream”.
  3. Przeglądaj przesyłane dane.

Przykładowy filtr:

udp.stream eq 1