多接口实时捕获
支持以太网、无线网卡、环回接口等多种捕获源,可设置快照长度、缓冲区与捕获过滤器,精准采集目标流量。
Wireshark 是全球广泛使用的开源网络协议分析器。通过本站获取桌面端安装包后,可对网卡流量进行实时捕获,并对 HTTP、DNS、TLS、TCP 等协议进行逐字段解码,助力网络排障与性能优化。
围绕实时抓包与深度协议解码,Wireshark 为网络工程师、安全分析师与开发者提供完整的桌面端流量研判能力。
支持以太网、无线网卡、环回接口等多种捕获源,可设置快照长度、缓冲区与捕获过滤器,精准采集目标流量。
内置数千种协议解析器,从链路层到应用层逐字段展开,帮助理解报文封装结构与字段语义。
使用强大的显示过滤语法快速筛选 TCP 重传、DNS 失败、HTTP 状态码异常等关键报文。
Follow TCP/UDP/HTTP Stream,将同一会话的请求与响应串联展示,排障效率显著提升。
协议分层、会话列表、I/O 图与端点统计,让流量分布与性能瓶颈一目了然。
读写 pcap、pcapng 等多种捕获格式,方便离线回放、归档与跨团队协作分析。
选择网卡后即可开始捕获,也可将流量写入环状缓冲文件,长时间监控也不易占满磁盘。
Wireshark 将原始字节流还原为可读的协议树,是定位握手失败、证书问题与应用层异常的关键利器。
| 协议层级 | 典型协议 | 分析价值 |
|---|---|---|
| 链路 / 网络 | Ethernet、VLAN、IPv4/IPv6、ARP | 排查寻址、分片与二层转发问题 |
| 传输层 | TCP、UDP、QUIC | 定位重传、乱序、窗口与连接重置 |
| 应用层 | HTTP/HTTPS、DNS、TLS、SMTP | 还原请求响应,核对域名与证书链 |
| 工业 / 专用 | 多类行业与厂商协议 | 支持研发联调与兼容性验证 |
从下载安装到完成一次完整排障,建议按以下步骤推进,减少遗漏。
通过本页下载按钮获取安装包,在 Windows、macOS 或 Linux 完成安装与权限配置。
选定目标网卡,必要时添加捕获过滤器,启动实时抓包或导入既有 pcap 文件。
用显示过滤器缩小范围,展开协议树核对字段,必要时 Follow Stream 查看完整会话。
导出对象、统计图表或标注后的捕获文件,形成可复用的排障证据链。
无论是运维排障、安全研判还是协议开发,Wireshark 都能提供字节级可见性。
快速确认丢包、延迟、DNS 解析失败与网关异常,缩短平均修复时间。
还原可疑会话、检查异常握手与明文凭证泄露风险,辅助取证留痕。
对照规范验证字段取值、时序与重传策略,加速客户端/服务端联调。
开源、跨平台、协议覆盖广,是网络分析领域的事实标准工具之一。
基于 GPL 许可持续演进,社区活跃;支持 Lua 等扩展方式增强自定义解析能力,满足实验室与生产环境双重需求。
从实时捕获、过滤着色、流追踪到统计导出形成闭环,减少在多款工具间反复切换的成本。
立即下载桌面端,体验实时抓包与协议解码。
以下问题覆盖安装、权限、过滤、文件格式与性能等高频咨询。
Wireshark 主要面向桌面端环境,官方支持 Windows、macOS 以及各类主流 Linux 发行版。你可以根据本机架构选择对应安装包。安装后通常还需要配置捕获权限,才能对物理网卡进行实时抓包。若仅做离线 pcap 分析,一般无需特殊权限即可打开文件并完成协议解码。
常见原因包括:未以管理员/root 权限运行、未安装或未启用抓包驱动(如 Windows 上的 Npcap)、网卡被系统策略禁用,或虚拟网卡未被正确枚举。建议先确认驱动安装完整,再以提升权限方式重新启动 Wireshark,并在接口列表中刷新。若仍不可见,可检查系统防火墙或安全软件是否拦截了捕获组件。
捕获过滤器使用 libpcap/BPF 语法,在数据包进入 Wireshark 之前就进行裁剪,能显著降低磁盘与 CPU 开销,适合长时间、大流量场景。显示过滤器则作用于已经捕获或打开的报文集合,语法更丰富,可按协议字段、标志位、地址与端口等精细筛选。实践中常先用捕获过滤器控量,再用显示过滤器精确定位问题报文。
HTTPS/TLS 对应用层载荷进行了加密,Wireshark 默认只能看到握手、证书与加密记录层信息。若需要解密应用数据,通常要在受控环境中导入 TLS 会话密钥(SSLKEYLOGFILE)或服务器私钥(视协议与密码套件而定),并正确配置协议首选项。请注意解密仅应在合法授权的排障或测试场景中进行。
pcap 是经典捕获格式,兼容性极佳;pcapng 是新一代格式,能保存更丰富的元数据,例如多个接口信息、名称解析、注释与更灵活的时间戳选项。对于新项目,建议优先使用 pcapng,以便完整保留分析上下文;若需与老旧工具互通,可再导出为 pcap。
可从几方面入手:使用更严格的捕获过滤器减少入库包量;关闭不必要的名称解析;增大内核缓冲区;将捕获直接写入磁盘而非仅内存显示;分析阶段按时间片拆分文件;禁用不需要的协议解析器。对于超大文件,也可先用 tshark 做批处理过滤,再把结果集导入图形界面细看。
不能简单替代。Wireshark 擅长字节级、会话级的深度可见与临时排障,但并非持续监控平台,也不提供策略阻断。它更适合作为运维与安全工具链中的“显微镜”:在告警出现后快速取证、验证假设、定位根因,再回到监控或防护系统中固化治理措施。
安装完成后,打开 Wireshark,确认接口列表可见;对环回或测试网卡启动短时捕获;访问一个已知网站或执行 ping,观察是否出现 DNS、ICMP 或 TCP 报文;任选一包展开协议树,确认字段解码正常;最后保存为 pcapng 并重新打开验证。若各步骤顺利,说明捕获链路与解码引擎均已就绪。
页面加载后会请求统一下载接口,将返回的链接自动应用到所有下载按钮。你无需手动寻找镜像地址;若网络波动导致接口暂时失败,可稍后刷新页面重试。请认准本站规范域名,避免从不明来源获取被篡改的安装包。
掌握几条高频技巧,可显著提升日常抓包效率。
tcp.analysis.retransmission 查看重传http.response.code >= 400 定位错误响应dns.flags.rcode != 0 发现 DNS 失败tls.handshake.type == 1 筛选 ClientHello