wireshark的使用教程(下)

来源:互联网 发布:windows xp声音图标 编辑:程序博客网 时间:2024/06/16 04:49


统计

Wireshark提供了多种多样的网络统计功能

包括,载入文件的基本信息(比如包的数量),对指定协议的统计(例如,统计包文件内HTPP请求和应答数),等等。


一般统计


Summary:捕捉文件摘要


Protocal Hierarchy: 捕捉包的层次结构


Endpoints 例如:通讯发起,终止方的ip地址


Conversations 例如:两个指定IP之间的通信


IO Graphs 包数目随时间变化的曲线图。


指定协议统计


Service Response Time 从发起请求到相应请求的服务间隔时间。


Various other 协议特有的统计


注意

协议特定的统计,需要有特定协议的细节了解。除非你对那个协议非常熟悉,统计结果不是那么那么容易理解的。


摘要窗口

当前捕捉文件的一般信息


"Summary" 窗口


wireshark的使用教程(下) - 梦幻骑士 - 梦幻骑士


File 捕捉文件的一般的信息
Time 第一个包和最后一个包的时间戳
Capture 包捕捉完成时的一些信息(仅当包数据已经从网络捕捉,还没有从文件载入)
Display 与显示有关的信息
Traffic 网络传输的相关统计,如果设置了显示过滤,你会看到两列。Captured列显示过滤前的信息,Displayed列显示过滤后对应的信息。

"Protocol Hierarchy"窗口

显示捕捉包的分层信息

wireshark的使用教程(下) - 梦幻骑士 - 梦幻骑士




这个窗口现实的是捕捉文件包含的所有协议的树状分支。你可以展开或折叠分支,通过点击+/-图标。默认情况下,所有分支都是展开的。

每行包含一个协议层次的统计值

每列代表的意思


Protocol

协议名称

%Packets

含有该协议的包数目在捕捉文件所有包所占的比例

Packet

含有该协议的包的数目

Bytes

含有该协议的字符数

MBit/s

该协议的带宽,相对捕捉时间

End Packets

End Bytes

End MBit/s


注意

包通常会包含许多协议,有很多协议会在每个包中被统计。例如:截屏中包括99.17%的IP,85.83%的TCP协议(它们的和超过了100%)


注意

包的协议组成部分可以不包含高层协议,高层协议包统计百分比和可能并不等于100%,例如:截屏中TCP占85.83%,但是上层协议(HTTP...)却比85%更少。这可能是因为TCP协议,例如:TCP ACK 包不会被统计到高层协议。


注意

一个单独的包可以包含相同的协议不止一次,这种情况下,协议会被计数超过一次。例如某些通道配置的协议,IP层会出现两次。(通道封装的内容包括ip层,传输时将封装过在用IP封装一次)


"Endpoints"

端点不着的统计


提示

如果在其他网络工具工具中看到被称为Hostlist/主机列表的东西,在这里就是Endpoint了。


什么是Endpoint?

一个网络端点是在特定的协议层的通信的逻辑端点。Wireshark端点统计会将列出下列端点:


Ethernet ——以太网端点显示的是以太网MAC地址
FDDI—— FDDI端点是FDDI MAC地址

IPV4 IP端点是IP地址

TCP

——TCP端点由IP地址和TCP端口组成,同样的IP地址加上不同的端口号,表示的是不同的TCP端点
Token Ring ——Token Ring(令牌环)端点是Token Ring MAC地址
UDP ——UDP端点是由IP地址和UDP端口组成,不同的UDP地址用同一个IP地址表示不同的UDP端点

Broadcast / multicast endpoints(广播/多播端点)

广播/多播通信会用额外的端点单独显示。当然,这些端点都是虚拟端点,真实的通信会被所有(多播的一部分)列出的单播端点接收。


8.4.2. "Endpoints"窗口

该窗口显示端点捕捉的统计信息


图 8.3. "Endpoints"窗口


wireshark的使用教程(下) - 梦幻骑士 - 梦幻骑士

在该窗口中,每个支持的协议,都显示为一个选项卡。选项标签显示被捕捉端点数目(例如:"Ethernet :26"表示有26个ethenet 端点被捕捉到)。如果某个协议没有端点被捕捉到,选项标签显示为灰色(尽管可以查看选项卡对应的页面).

列表中每行显示单个端点的统计信息。


提示

该窗口可能会频繁那更新内容,在你进行实时捕捉之前打开了它(或者在这期间打开了它),也依然有用。


会话/conversation?——已经捕捉的会话统计

一个网络会话,指的是两个特定端点之间发生的通信。例如,一个IP会话是两个IP地址间的所有通信。


"Conversations/会话" window

除了列表内容之外,会话窗口和端点窗口基本一样,见 “"Endpoints"窗口”


图 8.4. "Conversations"对话框


wireshark的使用教程(下) - 梦幻骑士 - 梦幻骑士

总结:大概的内容就写到这吧,我也是边写边学(呵呵,可能有些地方还写得不好,这里要说明一下,这篇东西有部分是转载自http://hi.baidu.com/boddwfn/blog/item/064af9d7f2db2ed7a044df12.html

还有wireshark教程)