In diesem Artikel wird erläutert, wie Sie mithilfe eines Cisco Business Wireless Access Point (WAP) eine Paketerfassung des Netzwerkverkehrs durchführen und diesen direkt an Wireshark streamen.
Konfigurationsänderungen, Überwachung und Fehlerbehebung sind häufig ein Thema, mit dem sich Netzwerkadministratoren auseinander setzen müssen. Ein einfaches Tool zu verwenden ist unschätzbar! In diesem Artikel sollen die Grundlagen der Paketerfassung und das Streaming der Pakete an Wireshark erläutert werden. Wenn Sie mit diesem Prozess nicht vertraut sind, lassen Sie uns einige Fragen beantworten, die Sie möglicherweise bereits gestellt haben.
Zunächst einmal ist Wireshark ein kostenloser Paket-Analyzer für alle, die eine Fehlerbehebung im Netzwerk durchführen möchten. Wireshark bietet viele Optionen für die Erfassung und Sortierung des Datenverkehrs durch mehrere verschiedene Parameter. Weitere Informationen zu dieser Open-Source-Option finden Sie unter Wireshark.
Eine Paketerfassung, auch als PCAP-Datei bezeichnet, ist ein Tool, das bei der Fehlerbehebung hilfreich sein kann. Sie kann jedes Paket, das zwischen Geräten in Ihrem Netzwerk gesendet wird, in Echtzeit aufzeichnen. Durch das Erfassen von Paketen können Sie die Details des Netzwerkverkehrs eingehend untersuchen. Dies kann alles von der Geräteerkennung, der Protokollierung und der fehlgeschlagenen Authentifizierung umfassen. Sie können den Pfad eines bestimmten Datenverkehrsflusses und jede Interaktion zwischen Geräten in ausgewählten Netzwerken sehen. Diese Pakete können bei Bedarf zur weiteren Analyse gespeichert werden. Es ist wie eine Röntgenaufnahme der internen Abläufe des Netzwerks durch die Übertragung von Paketen.
Das WAP-Gerät kann die folgenden Pakettypen erfassen:
· 802.11-Pakete, die drahtlos auf den Funkschnittstellen empfangen und übertragen werden. Zu den auf den Funkschnittstellen erfassten Paketen gehört der 802.11-Header.
· 802.3-Pakete, die über die Ethernet-Schnittstelle empfangen und übertragen werden.
· 802.3-Pakete, die über die internen logischen Schnittstellen empfangen und übertragen werden, z. B. Virtual Access Points (VAPs) und Wireless Distribution System (WDS)-Schnittstellen.
Es stehen zwei Methoden zur Paketerfassung zur Verfügung:
Wenn Sie die lokale Erfassungsmethode mit der neuesten Webbenutzeroberfläche bevorzugen, können Sie mithilfe von Wireshark auf einem WAP für die Paketanalyse auschecken: Datei hochladen.
Wenn Sie einen Artikel anzeigen möchten, der die ältere GUI für die lokale Erfassungsmethode verwendet, sehen Sie sich Configure Packet Capture to Optimize Performance on a Wireless Access Point an.
Der Schwerpunkt dieses Artikels ist Stream zu einem Remote-Host, sodass, wenn dies Ihre Präferenz ist, lesen Sie weiter!
Die Funktion zur Wireless-Paketerfassung ermöglicht das Erfassen und Speichern der vom WAP-Gerät empfangenen und übertragenen Pakete. Die erfassten Pakete können dann von einem Netzwerkprotokollanalysator zur Fehlerbehebung oder Leistungsoptimierung analysiert werden. Online sind zahlreiche Paketanalyseanwendungen von Drittanbietern verfügbar. In diesem Artikel konzentrieren wir uns auf Wireshark.
Einige Modelle der Cisco Business WAPs können Pakete in Echtzeit an CloudShark, eine webbasierte Website für Paket-Decoder und -Analyse, senden. Sie ähnelt der Wireshark-Benutzeroberfläche für die Paketanalyse, die viele zusätzliche Optionen mit einem Abonnement enthält. Sie können Stream to CloudShark auswählen, um die Remote-Erfassungsmethode auszuwählen. Klicken Sie auf die folgenden Links, um weitere Informationen zu erhalten:
Weder Wireshark noch CloudShark sind Eigentum von Cisco oder werden von Cisco unterstützt. Sie sind nur zu Demonstrationszwecken enthalten. Wenden Sie sich für Support an Wireshark oder CloudShark.
Öffnen Sie die Wireshark-Website. Wählen Sie die entsprechende Version aus. Klicken Sie auf Download (Herunterladen). Sie sehen den Fortschritt des Downloads unten links im Bildschirm.
Gehen Sie zu Downloads auf Ihrem Computer, und wählen Sie die Wireshark-Datei aus, um die Anwendung zu installieren.
Geben Sie in Ihrem Webbrowser die IP-Adresse des WAP ein. Geben Sie Ihre Anmeldeinformationen ein. Wenn Sie zum ersten Mal auf dieses Gerät zugreifen oder das Gerät auf die Werkseinstellungen zurückgesetzt haben, lautet der Standardbenutzername und das Standardkennwort cisco. Wenn Sie Anweisungen zur Anmeldung benötigen, können Sie die Schritte im Artikel Access the Web-based Utility (Zugriff auf das webbasierte Dienstprogramm) des Wireless Access Point (WAP) befolgen.
Mit der Funktion zur Paketerfassung per Remote-Zugriff können Sie einen Remote-Port als Zielport für die Paketerfassung festlegen. Diese Funktion arbeitet mit dem Wireshark-Netzwerkanalysetool für Windows zusammen. Ein Paketerfassungsserver wird auf dem WAP-Gerät ausgeführt und sendet die erfassten Pakete über eine TCP-Verbindung (Transmission Control Protocol) an das Wireshark-Tool.
Auf einem Microsoft Windows-Computer mit dem Wireshark-Tool können Sie den erfassten Datenverkehr anzeigen, protokollieren und analysieren. Die Remote-Paketerfassung ist eine Standardfunktion des Wireshark-Tools für Windows.
Obwohl die Remote-Paketerfassung von Linux nicht unterstützt wird, funktioniert das Wireshark-Tool unter Linux und bereits erstellte Erfassungsdateien können angezeigt werden.
Wenn der Remote-Erfassungsmodus verwendet wird, speichert das WAP-Gerät keine erfassten Daten lokal in seinem Dateisystem.
Wenn zwischen dem installierten Wireshark-Computer und dem WAP-Gerät eine Firewall installiert ist, muss Wireshark die Firewall-Richtlinie des Computers durchlaufen dürfen. Die Firewall muss auch so konfiguriert werden, dass der Wireshark-Computer eine TCP-Verbindung zum WAP-Gerät initiieren kann.
Um eine Remote-Erfassung auf einem WAP-Gerät mithilfe der Option Stream to a Remote Host (Stream zu einem Remote-Host) zu initiieren, führen Sie die unten aufgeführten Schritte aus.
Navigieren Sie auf dem WAP zu Fehlerbehebung > Paketerfassung.
Für die Paketerfassungsmethode:
· Gesamter Wireless-Datenverkehr - Erfassen Sie alle Wireless-Pakete in der Luft.
· Datenverkehr zu/von diesem AP - Erfassen Sie das vom WAP oder vom empfangenen WAP gesendete Paket.
· Ignore Beacons: Aktivieren oder Deaktivieren der Erfassung von 802.11-Beacons, die vom Funkmodul erkannt oder übertragen werden. Beacon-Frames sind Broadcast-Frames, die Informationen über ein Netzwerk übertragen. Der Zweck eines Beacons besteht darin, ein bestehendes Wireless-Netzwerk anzukündigen.
· Filter on Client: Geben Sie nach der Aktivierung die MAC-Adresse für den WLAN-Client-Filter an. Beachten Sie, dass der Client-Filter nur aktiv ist, wenn eine Erfassung auf einer 802.11-Schnittstelle durchgeführt wird.
· Auf SSID filtern: Diese Option wird für diesen Stream zu einer Remote-Host-Option deaktiviert.
6. Klicken Sie auf Übernehmen, um die Einstellungen zu speichern.
Klicken Sie auf das Symbol Erfassung starten.
Ein Popup-Fenster "Bestätigen" wird geöffnet. Klicken Sie auf Ja, um die Erfassung zu starten.
Klicken Sie auf die Schaltfläche Aktualisieren, um den aktuellen Status zu überprüfen.
Sie können jetzt sehen, dass der aktuelle Erfassungsstatus Stream zu einem Remote-Host ist.
Da Wireshark bereits heruntergeladen wurde, können Sie auf das Programm zugreifen, indem Sie Wireshark in der Suchleiste von Microsoft Windows eingeben und die Anwendung auswählen, wenn es eine Option ist.
Navigieren Sie zu Erfassen > Optionen...
Klicken Sie im neuen Popup-Fenster Wireshark - Capture Interfaces (Wireshark - Erfassungsschnittstellen) auf Interfaces verwalten...
Navigieren Sie im neuen Popup-Fenster Manage Interfaces (Schnittstellen verwalten) zu Remote Interfaces (Remote-Schnittstellen), und klicken Sie auf das Plus-Symbol, um die Schnittstelle hinzuzufügen.
Geben Sie im neuen Popup-Fenster "Remote Interface" (Remote-Schnittstelle) den Host ein: IP-Adressdetails (die IP-Adresse des WAP-Geräts, in der Sie die Remote-Erfassung gestartet haben) und Port: Nummer (auf WAP für die Remote-Erfassung konfiguriert). In diesem Fall betrug die IP-Adresse des WAP-Geräts 192.168.1.134. Sie können die Option Null-Authentifizierung oder Passwortauthentifizierung auf Basis Ihrer Einstellungen auswählen. Wenn Sie diese Option auswählen, geben Sie bitte die entsprechenden Benutzernamen und Passwortdetails ein. Klicken Sie auf OK.
Unter der Registerkarte Remote-Schnittstellen können Sie alle Schnittstellen des Remote-WAP-Geräts sehen. Möglicherweise möchten Sie einige dieser Pakete deaktivieren, um das Volumen der erfassten Pakete zu reduzieren. Wenn Beacon-Pakete angezeigt werden sollen, bleiben die ausgewählten Funkschnittstellen erhalten. Klicken Sie auf OK.
Neu hinzugefügte Schnittstellen spiegeln nun das Fenster Wireshark - Capture Interfaces wider. Wählen Sie die Schnittstelle aus, die überwacht werden soll, und klicken Sie auf Start, um die Pakete anzuzeigen.
Wenn beim Versuch, die Pakete anzuzeigen, Probleme auftreten, bedeutet dies, dass der Dienst Remote Packet Capture Protocol nicht auf Ihrem System funktioniert. Der Remote Packet Capture Protocol-Dienst muss zuerst auf der Zielplattform ausgeführt werden, bevor Wireshark eine Verbindung zu ihm herstellen kann. Weitere Informationen erhalten Sie, wenn Sie auf den Link Remote Capture Interfaces through Wireshark klicken.
Klicken Sie auf dem WAP auf das Symbol Stopp Capture (Erfassung beenden), um den Erfassungsprozess zu stoppen.
Ein Popup-Fenster für eine Warnung wird angezeigt. Klicken Sie auf OK, um die Remote-Erfassung zu beenden.
Sie können die Paketerfassung auch unterbrechen, indem Sie in der Anwendung Wireshark auf die Stopp-Schaltfläche klicken.
Jetzt wird der aktuelle Erfassungsstatus aufgrund von Verwaltungsaktionen als Beendet angezeigt, und die Paketerfassungszeit wird angezeigt, um die Gesamtaufzeichnungsdauer anzuzeigen.
Die Dateigröße für die Paketerfassung wird als 0 KB angezeigt. Darüber hinaus funktionieren Dateidownload-Optionen in diesem Szenario nicht.
Auf Wireshark können Sie die Paketerfassung anzeigen.
Sie können jetzt ein Paket-Stream direkt zu Wireshark übertragen und es direkt analysieren. Nicht sicher, wohin Sie von hier gehen sollen? Es gibt viele Videos und Artikel online zu erkunden. Was Sie suchen, hängt von den Bedürfnissen Ihrer Situation ab. Du hast das!