Professional Documents
Culture Documents
4 1
3 6
Rev. 1
1. Qu es Wireshark?
WireShark es un software espa, capaz de capturar paquetes / tramas de comunicacin que circulen por una red Ethernet de forma que puedan mostrarse de la forma ms detallada posible para poder ser analizados.
Con WireShark no se pueden enviar ni manipular paquetes de informacin, solamente capturarlos y mostrarlos.
Rev. 1
2. Qu es WinPcap/AirPcap?
WinPcap es un driver que necesitamos tener instalado conjuntamente con WireShark; es el complemento que permite a WireShark realizar las capturas de paquetes de informacin.
Rev. 1
En una red ethernet conmutada (es decir, que los elementos de interconexin entre equipos son switches) esto puede ser un problema ya que las tramas que se pretenden capturar no son direccionadas al puerto del switch al que se conecta el PC y, por tanto, no son vistas por la tarjeta de red de dicho PC. Switch
Red conmutada
a b c d El PC no ve las tramas a, b, c, d
Rev. 1
Red compartida
a b c d En el caso de tener un Hub como elemento de interconexin, el PC puede ver todas las tramas que circulan por la red. En el caso de tener un Swich gestionable con la opcin Port Mirroring activa como elemento de interconexin, el PC puede ver las tramas correspondientes a un dispositivo (a y b o bien c y d)
Rev. 1
Rev. 1
Interface de captura
Filtros de captura
Rev. 1
Observaciones.
La opcin de captura en modo promiscuo mediante un interface Wireless slo est disponible para las versiones de software bajo sistema operativo Linux (nota de la versin 0.10.13). Configurar una visualizacin con refresco en tiempo real puede ocasionar una prdida de tramas de informacin. Configurar un filtro de captura puede ocasionar una prdida de tramas de informacin por lo que es aconsejable NO configurarlo de inicio, realizar una captura completa y aplicar el filtro al final, una vez la captura haya finalizado.
Rev. 1
Interface de captura
Puede darse el caso que un PC disponga de varias opciones o tarjetas de ethernet (puerto ethernet RJ45, conexin wireless, conexiones virtuales,). El software Wireshark necesita que se le indique cul de todas stas opciones es por la que ha de realizar la captura de tramas.
Rev. 1
10
Rev. 1
11
Rev. 1
12
Rev. 1
13
Ventana de detalle en Bytes de paquetes: Se puede ver en detalle la informacin contenida en el paquete que est seleccionado en la ventana de lista de paquetes en formato Byte y en formato ASCII. Adems, de manera resaltada se especifica la parte de la informacin correspondiente al campo seleccionado en la ventana de detalle de paquetes.
Rev. 1
14
8a. Filtros
Debido a que podemos realizar capturas de informacin indiscriminada o poco selectiva en un principio, una vez finalizada sta captura podemos filtrarla segn los parmetros que necesitemos de forma que slo veamos la informacin que nos sea relevante. Para ello debemos aplicar el correspondiente filtro y, seguidamente presionar APLICAR (APPLY)
Hay mltiples criterios por los que filtrar la informacin capturada; los ms comunes pueden ser: Por direccin IP (IP fuente / IP destino) Por direccin MAC (MAC fuente / MAC destino) Por protocolo de comunicacin (TCP, TCP/ModBus, ARP, ...)
Rev. 1
15
4 2 3
5
Volver al diagrama de flujo
Rev. 1
16
Protocolo: IP
Atributo: ADDR
Direccin IP
Seleccin de la relacin de filtrado entre el protocolo/atributo seleccionado previamente y un valor determinado Por ejemplo: IP . ADDR ==
Valor de filtrado asociado al protocolo / atributo seleccionado. Por ejemplo: IP . ADDR == 10.185.27.161
Rev. 1
17
En ste caso, estamos filtrando todas las tramas que tengan asociada la direccin IP 10.132.190.15, bien sea como direccin de origen, bien sea como direccin de destino del mensaje
Volver al diagrama de flujo
Rev. 1
18
ip.dst == <IP>
ip.src == <IP>
Rev. 1
19
!(ip.addr == <IP>)
paquetes cuya MAC origen sea <MAC2> o cuya MAC destino sea <MAC1>
Rev. 1
20
9. Guardado de la captura
Seleccionar las opciones de captura: Slo las tramas visualizadas (despus de aplicar filtros) Todas las tramas capturadas Las tramas seleccionadas
Volver al diagrama de flujo
Rev. 1
21
No se pueden capturar tramas porque en el software Wireshark no se ha seleccionado el interfaz ethernet del PC correctamente. Seleccionar correctamente la tarjeta Ethernet del PC a travs de la cual se pretende realizar la captura. Ver diapositivas
En el software Wireshark hay filtro activos que impiden visualizar las tramas capturadas. Eliminar los filtros activos o modificarlos de manera que nos permita visualizar las tramas deseadas. Ver diapositivas
Volver al diagrama de flujo
Rev. 1
22
1- Hardware
Hub o Swich gestionable (con capacidad de Port Mirroring) Referencia equipo Versin Hardware PV Versin Exec mdulo Ethernet y CPU Versin Software programacin
2- Entorno de aplicacin
Topologa de la Red Ha funcionado alguna vez? Se ha realizado alguna modificacin antes del error? Ocurrencia y frecuencia del error Se puede reproducir la avera
3- Entorno de instalacin
La instalacin de los cables es correcta?
4- Varios
Cliente Criticidad / impacto avera Urgencia solucin
5- Links
Volver al diagrama de flujo
Rev. 1
23
Hub o Switch con opcin Port Mirroring activa Puerto B Red compartida Puerto A
a b c d Si en el switch configuramos un mirror del puero A al Puerto B, desde el PC veremos todas las tramas destinadas al dispositivo final (a y b)
Rev. 1
24
www.schneiderelectric.es
Rev. 1
25