Kviz znanja – Modul 19 – Wireshark i analiza mrežnog saobraćaja
Odgovore i objašnjenja potražite u
/resenja/modul-19/06-kviz-resenja.md. Pokušajte prvo sami da odgovorite na sva pitanja.
💡 Klikni na ponuđeni odgovor (ili dugme) da odmah dobiješ povratnu informaciju.
Koja komponenta omogućava Wireshark-u da stvarno hvata saobraćaj na Windows sistemu?
B) Npcap.
Koji filter se primenjuje PRE početka snimanja i ne može se retroaktivno menjati?
B) Capture filter.
Promiscuous mode na portu modernog sviča omogućava snimanje celokupnog saobraćaja cele mreže.
Netačno. Svič po dizajnu šalje unicast frejmove samo na port odredišne MAC adrese — promiscuous mode ne menja to koje frejmove svič uopšte prosleđuje datom portu, osim ako je konfigurisan port mirroring/SPAN.
Wireshark može doslovno da prikaže sadržaj HTTPS saobraćaja na isti način kao HTTP saobraćaj.
Netačno. HTTPS/TLS enkriptuje sadržaj — Wireshark vidi samo nečitljive, enkriptovane bajtove, za razliku od HTTP-a koji putuje u čistom tekstu.
Polje u ARP i DNS paketima koje povezuje zahtev sa odgovarajućim odgovorom naziva se, kod DNS-a, ______ ID.
Transaction (Transaction ID).
Redosled TCP three-way handshake paketa je SYN, ______, ACK.
SYN, ACK (SYN-ACK).
Objasnite zašto se DORA proces neće ponoviti ako klijent već ima važeću IP adresu.
DORA proces se dešava samo kada klijent traži novu IP adresu — ako klijent već ima važeću, aktivnu adresu, DHCP se ne pokreće ponovo dok se lease ne oslobodi/istekne ili se eksplicitno ne zatraži obnavljanje.
Objasnite šta SNI polje otkriva i zašto ostaje vidljivo i pored TLS enkripcije.
SNI (Server Name Indication) otkriva ime domena koji klijent pokušava da dosegne. Ostaje vidljivo jer server mora znati koje ime (i koji sertifikat) da ponudi pre nego što je enkriptovani kanal uspostavljen.
Koji display filter biste koristili da izolujete sve TCP pakete klasifikovane kao retransmisije?
tcp.analysis.retransmission.
Snimak pokazuje ponovljene SYN pakete od klijenta ka serveru, bez ijednog SYN-ACK odgovora. Šta ovo najverovatnije znači?
Najverovatnije znači da server (ili nešto na putu, npr. firewall) ne odgovara na pokušaj konekcije — port je verovatno zatvoren, blokiran, ili server nije dostupan.
Administrator želi da snimi saobraćaj isključivo ka/od servera 192.168.1.50 pre početka snimanja, da bi smanjio veličinu fajla. Koju vrstu filtera treba da koristi?
Capture filter (npr. host 192.168.1.50), jer se primenjuje pre snimanja i direktno smanjuje veličinu snimljenog fajla.
Koja funkcija u Wireshark-u rekonstruiše kompletnu TCP konekciju kao čitljiv, hronološki uređen tok?
B) Follow TCP Stream.
Statistics → I/O Graph prikazuje agregiran pregled saobraćaja tokom vremena, korisno za lociranje perioda anomalije pre detaljne analize.
Tačno.
Objasnite kojim redosledom biste koristili I/O Graph, retransmisije, DNS, TCP handshake i Follow Stream da dijagnostikujete uzrok sporog rada aplikacije.
Prvo I/O Graph (širok pregled, lociranje perioda anomalije), zatim retransmisije (gubitak paketa/zagušenje), zatim DNS (spora rezolucija), zatim TCP handshake (da li se konekcija uopšte brzo uspostavlja), i na kraju Follow Stream (da li sam server sporo generiše odgovor) — od najšireg ka najspecifičnijem uzroku.
Standardna sintaksa koju koriste capture filteri naziva se ______ (skraćenica od Berkeley Packet Filter).
BPF.