Završni praktični zadatak – Modul 19 – Wireshark i analiza mrežnog saobraćaja
Cilj
Samostalno snimiti, analizirati i dokumentovati kompletan skup mrežnog saobraćaja (ARP, ICMP, DNS, TCP handshake, HTTP, HTTPS) i dijagnostikovati veštački unet problem sa mrežnim kvalitetom — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.
Scenario
IT tim firme „Solenta Trejd" sumnja da je nedavno prijavljena „sporost" pri pristupu internom portalu (hostovanom na vašoj Ubuntu Server VM iz Modula 18) uzrokovana problemom na mreži, ne na samoj aplikaciji. Vaš zadatak je da to potvrdite ili opovrgnete analizom stvarnog saobraćaja.
Zahtevi zadatka
- Snimite saobraćaj tokom najmanje pet različitih vrsta interakcije sa vašom laboratorijskom mrežom: ARP (prva komunikacija sa novim uređajem), ICMP (ping), DNS upit, HTTP pristup veb serveru, i HTTPS pristup bilo kom spoljnom sajtu.
- Za svaku od pet vrsta saobraćaja, primenite odgovarajući display filter i dokumentujte ključna polja iz najmanje jednog reprezentativnog paketa (npr. ARP Sender/Target, DNS Transaction ID, TCP Seq/Ack brojevi handshake-a).
- Koristite Follow HTTP Stream da prikažete kompletan HTTP zahtev/odgovor, i Follow TLS Stream da potvrdite da HTTPS sadržaj ostaje nečitljiv.
- Pronađite i dokumentujte SNI polje u najmanje jednom TLS Client Hello paketu.
- Uvedite veštački gubitak paketa preko
tc netemna vašoj Ubuntu Server VM, i dokumentujte razliku u broju TCP retransmisija sa i bez te simulacije, koristeći identičan test (isti fajl, ista komanda) u oba slučaja radi poštene uporedbe. - Koristite Statistics → I/O Graph da vizuelno prikažete razliku u protoku između snimka sa i bez simulacije.
- Napišite sažet izveštaj (5-10 rečenica) koji, na osnovu prikupljenih dokaza, zaključuje da li je „sporost" uzrokovana mrežnim problemom ili bi zahtevala dalju istragu na nivou aplikacije, prateći sistematski redosled iz Teme 15.
Ograničenja i pravila
- Sve snimanje se vrši isključivo na sopstvenoj laboratorijskoj mreži (VirtualBox VM iz Modula 17-18).
- Poređenje sa/bez
netemsimulacije mora koristiti identičan test da bi bilo validno (ista veličina fajla, isti protokol). - Izveštaj mora eksplicitno navesti koje konkretne dokaze (brojevi retransmisija, DNS vreme, handshake uspešnost) podržavaju zaključak, ne samo opšti utisak.
Šta predati
- Sačuvani
.pcapngsnimci (bar dva: sa i beznetemsimulacije). - Screenshot-ovi ili tekstualni izvodi ključnih paketa za svaku od pet vrsta saobraćaja (zahtev 2).
- Screenshot Follow HTTP Stream i potvrda nečitljivosti TLS Stream-a.
- Screenshot SNI polja iz Client Hello paketa.
- Poređenje broja retransmisija i I/O Graph snimaka sa/bez
netemsimulacije. - Pisani izveštaj sa zaključkom (zahtev 7).
Kriterijumi ocenjivanja
| Kriterijum | Broj poena |
|---|---|
| Uspešno snimljeno i dokumentovano svih pet vrsta saobraćaja sa ključnim poljima | 25 |
| Ispravna upotreba Follow HTTP/TLS Stream i identifikacija SNI polja | 20 |
Validno poređenje retransmisija/I-O Graph-a sa i bez netem simulacije (identičan test) | 25 |
| Tačan, dokazima potkrepljen pisani izveštaj koji sledi sistematski redosled iz Teme 15 | 30 |
| Ukupno | 100 |
Rešenje
Kompletno rešenje dostupno je u /resenja/modul-19/08-zavrsni-zadatak-resenje.md.
📖 Prikaži rešenje
Rešenje završnog zadatka – Modul 19
Pet vrsta saobraćaja — ključna polja
| Vrsta | Filter | Ključna polja |
|---|---|---|
| ARP | arp | Sender MAC/IP: laptop; Target IP: 192.168.56.20; Opcode: request/reply |
| ICMP | icmp | Type 8 (request)/0 (reply), Identifier 0x0001, Sequence 1-4 |
| DNS | dns | Transaction ID 0x3f2a, Query: primer.rs A, Answer: 203.0.113.10, TTL 300 |
| HTTP | http | GET /, Host: 192.168.56.20, Status 200 OK |
| HTTPS | tls.handshake.type == 1 | Server Name: www.primer-sajt.com, TLS verzija 1.3 |
Follow HTTP Stream naspram Follow TLS Stream
HTTP (čitljivo):
GET / HTTP/1.1
Host: 192.168.56.20
HTTP/1.1 200 OK
<!DOCTYPE html>...
TLS (nečitljivo):
............(enkriptovani binarni sadržaj, bez ijedne čitljive reči)............
SNI polje
Handshake Protocol: Client Hello
Extension: server_name
Server Name: www.primer-sajt.com
Poređenje sa/bez netem simulacije
| Test | Retransmisije | Ukupno paketa | % retransmisija | Trajanje SCP prenosa |
|---|---|---|---|---|
| Bez netem | 0 | 900 | 0% | 2s |
Sa netem loss 15% | 165 | 2.100 | ~7.9% | 22s |
I/O Graph: Bez netem — ravna, visoka linija protoka. Sa netem — nazubljena, znatno niža linija sa vidljivim padovima koji odgovaraju periodima retransmisije.
Pisani izveštaj (primer)
„Analiza snimljenog saobraćaja pokazuje jasnu, merljivu razliku između uslova sa i bez simuliranog gubitka paketa. Bez ikakve mrežne degradacije, SCP prenos test fajla završen je za 2 sekunde bez ijedne TCP retransmisije. Sa veštački unetim gubitkom od 15% (tc netem loss 15%), isti prenos je trajao 22 sekunde, sa 165 retransmisija (skoro 8% od ukupnog broja paketa) — direktna, kvantifikovana potvrda da gubitak paketa drastično degradira TCP performanse. I/O Graph vizuelno potvrđuje ovaj nalaz kroz vidljiv pad i nestabilnost protoka tokom perioda sa aktivnom simulacijom. Na osnovu ovih dokaza, zaključujemo da bi svaka stvarna sporost tipa 'sve je isprekidano i sporo' na ovoj mreži verovatno bila uzrokovana gubitkom paketa negde na putanji, a ne aplikacijom — preporučuje se dalja provera fizičke mrežne infrastrukture (kablovi, VirtualBox mrežno podešavanje, WAN link ako je primenjivo) pre bilo kakve izmene same aplikacije. Suprotno tome, kada su svi mrežni pokazatelji (retransmisije, DNS, TCP handshake) čisti, a odgovor servera i dalje kasni, uzrok treba tražiti u serverskoj aplikaciji, ne u mreži — razlika koju Wireshark jasno omogućava da se utvrdi pre nego što se angažuje pogrešan tim za rešavanje problema."
Napomena za ocenjivača
Prihvatljiv je bilo koji izbor konkretnih adresa/sajtova, dokle god: (1) svih pet vrsta saobraćaja je uspešno snimljeno i dokumentovano sa relevantnim poljima, (2) Follow HTTP Stream je čitljiv, a Follow TLS Stream nije, (3) SNI polje je ispravno pronađeno i identifikovano, (4) poređenje sa/bez netem simulacije koristi identičan test i pokazuje jasnu, kvantifikovanu razliku u retransmisijama i I/O Graph-u, i (5) pisani izveštaj eksplicitno navodi konkretne brojeve/dokaze koji podržavaju zaključak, prateći sistematski redosled iz Teme 15, ne samo opšti utisak.