Ciljevi modula 19 – Wireshark i analiza mrežnog saobraćaja
Nivo gradiva
Napredni nivo
Napomena o nameni i legalnosti: Wireshark je alat koji presreće i prikazuje sadržaj mrežnog saobraćaja, uključujući lozinke i druge osetljive podatke ako putuju neenkriptovano. Sva snimanja u ovom modulu vrše se isključivo na sopstvenoj, izolovanoj laboratorijskoj mreži (vaše VirtualBox VM iz Modula 17-18) ili mreži za koju imate izričitu, pismenu dozvolu vlasnika. Presretanje tuđeg mrežnog saobraćaja bez dozvole je nezakonito, bez obzira na tehničku izvodljivost.
Potrebna predznanja
Pre nego što počnete ovaj modul, trebalo bi da već znate:
- OSI model, TCP/UDP/ICMP/ARP protokole — Modul 2 – Mrežni modeli i protokoli.
- Rutiranje i osnovnu mrežnu topologiju — Modul 11 – Rutiranje.
- DHCP DORA proces i DNS rezoluciju — Modul 13 – DHCP, DNS, NAT.
- (Korisno) Postojeće VirtualBox VM iz Modula 17 i/ili 18, koje će se koristiti kao izvor i cilj saobraćaja u laboratorijskoj vežbi.
Ako niste sigurni da li poznajete ove pojmove, vratite se na navedene module pre nastavka.
Ciljevi učenja
Nakon završetka ovog modula, polaznik će biti sposoban da:
- Instalira Wireshark i objasni ulogu Npcap/libpcap komponente za snimanje saobraćaja.
- Izabere ispravan mrežni interfejs za snimanje i objasni koncept promiscuous mode-a.
- Napiše i primeni capture filter (BPF sintaksa) da ograniči obim snimljenog saobraćaja.
- Napiše i primeni display filter da pretraži i analizira već snimljen saobraćaj.
- Prepozna i analizira ARP saobraćaj u Wireshark-u.
- Prepozna i analizira ICMP saobraćaj (ping) u Wireshark-u.
- Prepozna i analizira DNS upit i odgovor u Wireshark-u.
- Prepozna i analizira kompletan DHCP DORA proces u Wireshark-u.
- Identifikuje TCP three-way handshake (SYN, SYN-ACK, ACK) u snimljenom saobraćaju.
- Prepozna TCP retransmisiju i objasni njene tipične uzroke.
- Analizira HTTP saobraćaj, uključujući čitanje sadržaja preko „Follow HTTP Stream".
- Analizira TLS handshake u HTTPS saobraćaju i objasni šta ostaje vidljivo, a šta enkriptovano.
- Koristi „Follow TCP Stream" da rekonstruiše kompletnu komunikaciju klijent-server.
- Koristi Statistics meni (Conversations, I/O Graph) za pregled saobraćaja na višem nivou.
- Sistematski dijagnostikuje uzroke sporog rada mreže koristeći Wireshark.
Obavezne i dodatne lekcije
Obavezne teme (neophodne za sledeće module i za posao):
- Capture i display filteri.
- ARP, ICMP, DNS i DHCP analiza.
- TCP three-way handshake i retransmisija.
- HTTP analiza i Follow TCP Stream.
Dodatne teme (proširuju znanje, korisne ali nisu blokirajuće):
- HTTPS/TLS handshake analiza.
- Statistics meni (Conversations, I/O Graph).
- Sistematska dijagnostika uzroka sporog rada.
Šta ćete moći da uradite posle ovog modula
Moći ćete da snimite mrežni saobraćaj na sopstvenoj laboratorijskoj mreži, primenite precizne capture i display filtere da izolujete tačno onaj saobraćaj koji vas zanima, i vizuelno potvrdite ono što ste do sada samo teorijski učili o ARP-u, DHCP-u, DNS-u i TCP-u — vidljivo, paket po paket, uključujući prepoznavanje TCP retransmisija kao uzroka sporog rada mreže.
Veza sa poslovnim ulogama
Ovo gradivo je posebno bitno za sledeće pozicije:
- Mrežni administrator / Network Engineer — Wireshark je standardni alat za dijagnostiku problema koji se ne mogu rešiti samo pomoću
ping-a itraceroute-a. - Bezbednosni analitičar (SOC) — analiza snimljenog saobraćaja je osnovna veština u istrazi bezbednosnih incidenata.
- QA/Performance inženjer — identifikacija uzroka sporog rada aplikacije (retransmisije, spor DNS, veliki RTT) često zahteva analizu na nivou paketa.
- Kandidat za CCNA/Network+ sertifikaciju — analiza paketa i razumevanje protokola „iznutra" su deo praktičnog znanja koje ove sertifikacije očekuju.