💾

Ciljevi modula 19 – Wireshark i analiza mrežnog saobraćaja

Nivo gradiva

Napredni nivo

Napomena o nameni i legalnosti: Wireshark je alat koji presreće i prikazuje sadržaj mrežnog saobraćaja, uključujući lozinke i druge osetljive podatke ako putuju neenkriptovano. Sva snimanja u ovom modulu vrše se isključivo na sopstvenoj, izolovanoj laboratorijskoj mreži (vaše VirtualBox VM iz Modula 17-18) ili mreži za koju imate izričitu, pismenu dozvolu vlasnika. Presretanje tuđeg mrežnog saobraćaja bez dozvole je nezakonito, bez obzira na tehničku izvodljivost.

Potrebna predznanja

Pre nego što počnete ovaj modul, trebalo bi da već znate:

Ako niste sigurni da li poznajete ove pojmove, vratite se na navedene module pre nastavka.

Ciljevi učenja

Nakon završetka ovog modula, polaznik će biti sposoban da:

  1. Instalira Wireshark i objasni ulogu Npcap/libpcap komponente za snimanje saobraćaja.
  2. Izabere ispravan mrežni interfejs za snimanje i objasni koncept promiscuous mode-a.
  3. Napiše i primeni capture filter (BPF sintaksa) da ograniči obim snimljenog saobraćaja.
  4. Napiše i primeni display filter da pretraži i analizira već snimljen saobraćaj.
  5. Prepozna i analizira ARP saobraćaj u Wireshark-u.
  6. Prepozna i analizira ICMP saobraćaj (ping) u Wireshark-u.
  7. Prepozna i analizira DNS upit i odgovor u Wireshark-u.
  8. Prepozna i analizira kompletan DHCP DORA proces u Wireshark-u.
  9. Identifikuje TCP three-way handshake (SYN, SYN-ACK, ACK) u snimljenom saobraćaju.
  10. Prepozna TCP retransmisiju i objasni njene tipične uzroke.
  11. Analizira HTTP saobraćaj, uključujući čitanje sadržaja preko „Follow HTTP Stream".
  12. Analizira TLS handshake u HTTPS saobraćaju i objasni šta ostaje vidljivo, a šta enkriptovano.
  13. Koristi „Follow TCP Stream" da rekonstruiše kompletnu komunikaciju klijent-server.
  14. Koristi Statistics meni (Conversations, I/O Graph) za pregled saobraćaja na višem nivou.
  15. Sistematski dijagnostikuje uzroke sporog rada mreže koristeći Wireshark.

Obavezne i dodatne lekcije

Obavezne teme (neophodne za sledeće module i za posao):

  • Capture i display filteri.
  • ARP, ICMP, DNS i DHCP analiza.
  • TCP three-way handshake i retransmisija.
  • HTTP analiza i Follow TCP Stream.

Dodatne teme (proširuju znanje, korisne ali nisu blokirajuće):

  • HTTPS/TLS handshake analiza.
  • Statistics meni (Conversations, I/O Graph).
  • Sistematska dijagnostika uzroka sporog rada.

Šta ćete moći da uradite posle ovog modula

Moći ćete da snimite mrežni saobraćaj na sopstvenoj laboratorijskoj mreži, primenite precizne capture i display filtere da izolujete tačno onaj saobraćaj koji vas zanima, i vizuelno potvrdite ono što ste do sada samo teorijski učili o ARP-u, DHCP-u, DNS-u i TCP-u — vidljivo, paket po paket, uključujući prepoznavanje TCP retransmisija kao uzroka sporog rada mreže.

Veza sa poslovnim ulogama

Ovo gradivo je posebno bitno za sledeće pozicije:

  • Mrežni administrator / Network Engineer — Wireshark je standardni alat za dijagnostiku problema koji se ne mogu rešiti samo pomoću ping-a i traceroute-a.
  • Bezbednosni analitičar (SOC) — analiza snimljenog saobraćaja je osnovna veština u istrazi bezbednosnih incidenata.
  • QA/Performance inženjer — identifikacija uzroka sporog rada aplikacije (retransmisije, spor DNS, veliki RTT) često zahteva analizu na nivou paketa.
  • Kandidat za CCNA/Network+ sertifikaciju — analiza paketa i razumevanje protokola „iznutra" su deo praktičnog znanja koje ove sertifikacije očekuju.