Kursplan
Overblikk over nettverksanalyse
- OSI-referansesystemet og TCP/IP-nettverk – grunnleggende begreper.
- Feilsøkingsverktøy, metodologi.
- Innføring i Wireshark
- Hva er Wireshark? Portable Wireshark. Ressurser.
- Wireshark GUI-struktur: Panels (Packet List, Details, Packet Bytes), statuslinje, ... .
- Arkitektur og behandlerflyt. Hva og hvorfor kan ikke sees med Wireshark?
- Støttede protokoller. Dissectors.
- Preferanser og konfigurasjon; globalt og profilspesifikt.
- Tidsverdier.
- Labøvelser.
Fangst av trafikk
- Ting å vurdere før start.
- Promiscuous-modus.
- Fangstfiltre.
- Automatiske stoppkriterier.
- Fjernfangst.
- Labøvelser.
Trafikkanalyse: verktøy og tilnærming
- Analyse sjekkliste.
- Bruk av funksjoner: namnesløsning, fargelegging, merking, ignorer, kommentering, bruk av tidspunkt, tidsforskyvning, etc.
- Forståelse for Expert System.
- Tilgang til alternativer via høyreklikk-funksjonalitet.
- Interpretasjon (referansemønstre), påvirkning av OS/driver Offload-funksjoner.
- Lagre resultater.
- Labøvelser og casestudier.
Trafikkanalyse: verktøy og tilnærming (forts.)
- Filtrering av trafikk: Visningsfiltre (forberedelse av "in-flight" filtre, makroer), tracking av strøm.
- Kvantitativ analyse.
- Basale, forutdefinerte deskriptive statistikk og resymmer: Capture Properties, Protocol Hierarchy, Conversations, Endpoints, Pakkelengder, IP-spesifikt.
- Protokollspesifikk analyse (f.eks.: TCP Stream Graphs).
- Avanserte, tilpassede statistikk med I/O Graph.
- Visning av dataflyt.
Trafikkanalyse: protokoller
- Datalink-lag: Ethernet II.
- Nettverkslag: IPv4.
- Transportlag: TCP, UDP.
- Pakketap og gjenoppretting.
- Tidligere segment mistet og Out-of-Order Segments hendelser.
- Dupliserte ACK og hurtig gjenutsendelse (Fast Retransmissions).
- TCP gjenutsendinger (Retransmissions).
- Zero Window, endringer i vindu og andre vinduproblemer.
- Applikasjonslag: HTTP, FTP.
- Labøvelser og casestudier.
Trafikkanalyse: vanlige problemer ved vurdering av nettverksytelse
- Årsak til ytelsesproblemer.
- Pakketap.
- Båndbreddeproblemer. Lagdelt tilnærming til måling.
- Latenstid: vurdering av end-to-end latenstid, visualisering.
- Labøvelser.
- (Wireshark) kommandolinjeværktøy:
- tshark (terminalbasert wireshark) / dumpcap / rawshark, tcpdump
- editcap, mergecap, capinfos, text2pcap.
Avanserte emner
- Avanserte filtre, grupperte iostats.
- Sammenfattning og Q&A.
Krav
1. Kjenner ISO OSI referansesystemet - ITU-T X.200 og TCP/IP protokollstak.
2. Grunnleggende kunnskap om Unix/Linux OS: UNIX-terminal, katalogstruktur, visning av filer og kataloger, oppretting av kataloger, bytte til en annen katalog, kopiering, flytting og sletting av filer og kataloger, omdirektering, rør (pipes), prosesser - visning av suspenderte og bakgrunnsprosesser.
Maskinvare & programvare
1. HW: Minst 16 GB RAM, minst 60 GB ledig diskplass.
2. OS: Ubuntu Linux er anbefalt. I dette tilfellet bør følgende applikasjoner være installert: ip, iperf, ipcalc.
3. SW: Wireshark-applikasjon (https://www.wireshark.org/download.html).
Alt skal være i siste stabile, tilgjengelige versjon.
Referanser (3)
praktiske casestudier
Kamil - P4 Sp. z o.o.
Kurs - Basic Network Troubleshooting Using Wireshark
Maskinoversatt
instructorens kunnskap
Grzegorz - Centrum Informatyki Resortu Finansow
Kurs - Network Troubleshooting with Wireshark
Maskinoversatt
Mange øvelser, god kunnskap
Piotr Kucharski
Kurs - Advanced Network Troubleshooting Using Wireshark
Maskinoversatt