Bosh sahifa Wiki Packet capture

Packet capture

Packet capture — network interface orqali o‘tgan packet yoki frame’larning header va ba’zan payloadini yozib olib, keyin protocol hamda trafik xulqini tahlil qilish jarayoni. U connectivity, latency, retransmission, DNS, TLS va application protocol muammolarini dalil asosida tekshirishga yordam beradi.

Capture nuqtasi

Paket qayerda yozilgani natijani belgilaydi. Client interface’da ko‘rinadigan trafik server, load balancer yoki firewallda boshqacha bo‘lishi mumkin. NAT manzilni, proxy esa butun connectionni almashtiradi. Virtual switch, container namespace va tunnel ichki/tashqi headerlarni turli nuqtada ko‘rsatadi.

Switch port mirroring/SPAN tanlangan port yoki VLAN trafikini analyzer portiga nusxalaydi. Yuqori yukda mirror oversubscription packet drop qilishi mumkin. Network TAP fizik oqimni passiv nusxalashga yaqinroq, ammo deployment xarajati bor.

Asboblar

tcpdump va libpcap CLI capture uchun, Wireshark grafik decode/tahlil uchun keng ishlatiladi. Capture filter packet yozilishidan oldin kernel darajasida oqimni kamaytiradi:

tcpdump -i eth0 -nn 'host 192.0.2.10 and tcp port 443' -w trace.pcap

Display filter allaqachon yozilgan paketlarni ko‘rsatishda qo‘llanadi. Wiresharkdagi tcp.analysis.retransmission display filterga misol. Capture va display filter sintaksisi bir xil emas.

Snap length va ring buffer

Snaplen har packetdan nechta byte saqlanishini belgilaydi. Faqat header kerak bo‘lsa kichik snaplen disk va sensitive payloadni kamaytiradi; application decode uchun yetarli byte bo‘lishi kerak. Paketning original length va captured length farqi qayd etiladi.

Uzoq monitoringda bitta cheksiz file o‘rniga vaqt yoki hajm bo‘yicha rotating ring buffer ishlatiladi. Disk to‘lib production xizmatini to‘xtatmasligi uchun quota va retention mavjud. Trigger hodisadan oldingi bufferlarni saqlab qoladi.

Offload ta’siri

TSO/GSO hostdan chiqishdan oldin katta TCP bufferlarni NICga beradi; capture OSda MTUdan katta “packet” ko‘rsatishi mumkin. GRO/LRO incoming paketlarni birlashtiradi. Checksum NIC tomonidan keyin hisoblanadigan bo‘lsa, outgoing capture noto‘g‘ri checksum deb ko‘rsatadi.

Analyzer offload kontekstini hisobga oladi yoki vaqtincha test interface’da o‘chiradi. Wire’dagi aniq ko‘rinish uchun TAP yoki boshqa host capture’i solishtiriladi.

TLS va shifrlash

HTTPS capture IP, port, handshake metadata, packet size va timingni ko‘rsatadi, ammo application payload shifrlangan. Server private key har doim modern ephemeral TLS sessionini decrypt qila olmaydi. Client session key logi nazoratli laboratoriyada decode uchun ishlatilishi mumkin.

Decryption key juda sensitive. Capture file’ning o‘zi ham cookie, token, password, shaxsiy ma’lumot va internal topology’ni oshkor qilishi mumkin.

Tahlil tartibi

Avval besh tuple, vaqt sinxronligi va capture drop tekshiriladi. TCP handshake, sequence/acknowledgement, retransmission, zero window, reset va FIN ketma-ketligi ko‘riladi. Application protokoli faqat transport sog‘lomligi aniqlangach tahlil qilinadi.

Bir tomon capture’i packet “yuborildi”ni ko‘rsatadi, destinationga yetganini emas. Ikki nuqtadagi timestamp va sequence number solishtirish loss qayerda yuz berganini aniqlaydi.

Maxfiylik va boshqaruv

Capture uchun ruxsat, maqsad, scope va retention belgilanadi. Faqat kerakli host/port va qisqa interval olinadi. File encryption, access audit va xavfsiz o‘chirish qo‘llanadi. Production capture’ni chat yoki ochiq ticketga tekshirmasdan yuklash mumkin emas; payload redaction yoki header-only nusxa tayyorlanadi.

Bog‘liq tushunchalar

tcpdump, Wireshark, libpcap, PCAP, Port mirroring, Network TAP, TCP retransmission, TLS