如何以 Wireshark 抓包分析網絡問題?

Wireshark 是網絡分析領域使用最廣泛的抓包工具,能把網卡接收的每一個封包記錄下來,讓工程師看清連線建立的每一步。本文說明抓包的入門流程、如何用過濾器快速鎖定問題、判斷故障出現在哪一層,以及現場工程中抓包與分析的實務技巧。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

抓包前必須先搞清楚的問題

抓包(Packet Capture)是把網絡介面收到的所有封包複製存檔的過程,而 Wireshark 是其中最常用的分析工具,其前身 Ethereal 於 1998 年首次發布,現由 Wireshark Foundation 維護,開放原始碼。抓包之前,先確認三個問題,否則只會得到一份難以解讀的紀錄:

在哪裡抓?

故障設備自身的網卡、交換機鏡像埠(Port Mirror)或網絡中介設備,看到的角度完全不同。應在接近問題點的位置抓,例如客戶端反映無法上網,就在客戶端機器上抓。

抓多久?

先決定時間範圍。間歇性故障需長時間背景抓包;重現性故障則由操作者重現一次,抓取完整流程即可,避免檔案過大。

過濾條件為何?

Wireshark 的顯示過濾器(Display Filter)只影響顯示,不影響檔案內容;建議先完整記錄,再用過濾器分析,保留重抓的可能。

開始時建議把舊的抓包檔案清理並選擇正確介面;Wireshark 的主介面會列出所有網絡介面及其即時流量,選擇錯誤介面(例如抓了虛擬網卡)是新手最常見的失誤。

連線失敗的判讀:TCP 三向交握

絕大多數網絡連線由 TCP 建立,其「三向交握」是抓包分析的第一個判讀對象:

  1. SYN——客戶端送出同步訊號,表示想建立連線。
  2. SYN-ACK——伺服器回應並同步自己的序號。
  3. ACK——客戶端確認,連線建立。

抓包中最常見的三種失敗模式:

抓包現象原因檢查方向
只有 SYN 發出,無任何回應防火牆丟棄或伺服器不回應防火牆規則、伺服器服務是否啟動
伺服器回應 RST(重置)連接埠未有服務監聽或服務拒絕連線檢查服務埠、權限與應用程式設定
SYN 重傳多次後放棄封包在途中被丟棄或路徑不通路由、閘道、實體線路與交換機

配合時間欄的相對時間(Relative Time)計算回應延遲,可分辨「連不上」與「連得慢」——前者屬連線層問題,後者多與頻寬、延遲或應用層處理速度有關。抓包的同時亦應留意是否有 SYN 以外的流量特徵,例如 ARP 重複回應,可指向 IP 衝突等底層問題。

需要協助?抓包分析需要對照多點時間線與網絡拓撲,由工程人員執行可準確分辨連線層與應用層問題。WhatsApp

回應慢的問題:延遲分佈在何處

連線成功但反應遲緩時,抓包分析的重點是找出延遲在哪一段:

  1. 用相對時間檢視交握間隔——SYN 與 SYN-ACK 之間的時間代表往返延遲(RTT);若此段已是數百毫秒以上,問題在網絡路徑。
  2. 檢視應用層回應時間——交握完成到伺服器送回第一個應用資料的間隔,反映伺服器應用程式的處理速度;間隔過長即屬伺服器或應用層問題。
  3. 觀察重傳與重複確認(Duplicate ACK)——重傳出現代表封包丟失,丟失集中在某一時段或某一路徑,可指向線路品質、交換機壅塞或無線干擾。
  4. 以統計工具輔助——Wireshark 的 Statistics 選單可輸出連線的往返時間與重傳比例,適合量化對比修復前後的表現。

實務上常見的情況是:延遲集中在特定時段(例如每日上午十時),對比該時段的流量統計,可發現某條上鏈頻寬飽和或某部設備在進行大規模備份。把抓包與流量統計並看,往往比單看封包更能找出周期性問題。

無線環境與交換機鏡像埠的限制

抓包的位置選擇決定了結論的可靠性:

無線環境無法在網卡層面完整抓取

Wi-Fi 網卡收到的是自己的訊框;要查看其他設備的無線流量,需要支援監聽模式的網卡,或使用無線存取點(AP)的抓包功能。無線問題的診斷往往須配合 AP 端的管理統計(訊號強度、重傳率、通道壅塞)進行。

交換機鏡像埠(Port Mirror / SPAN)

要抓取另一部設備的流量,可在網管交換機把目標埠的流量鏡像到分析電腦所在埠;但鏡像埠在壅塞時可能丟棄部分流量,且不適用於無線及部分硬件轉發場景,結果須與端點抓包交叉驗證。

閘道與防火牆的抓包

在路由器或防火牆上抓包可確認流量是否真的到達閘道,適合分辨「客戶端問題」與「上層路徑問題」,但需小心流量規模與取樣限制。

香港常見的現場情況是網絡跨度大——機房、配線間與用戶樓層分佈不同位置,抓包往往要分點進行:先在客戶端抓,確認為上層問題後再在閘道或交換機鏡像埠抓,逐層收窄。現場設備未必可以安裝 Wireshark,可先以路由器/交換機內建工具或樹莓派等小型裝置作臨時抓包點,再把檔案帶回分析。

判讀範例與常見陷阱

以兩個典型場景示範判讀方法:

  1. 場景一:某辦公室無法存取內部 ERP 網頁——客戶端抓包顯示對 ERP 伺服器的 TCP SYN 有重傳但無回應,鏡像伺服器連接埠抓包確認請求已到達交換機;再查伺服器防火牆,發現新設的防毒軟件阻擋了該連接埠,問題定位完成。
  2. 場景二:CCTV 回放畫面間歇性卡頓——NVR 抓包顯示與攝影機之間大量 TCP 重傳,且集中在特定攝影機;現場檢查該攝影機的網線接頭,發現水晶頭接觸不良,更換後重傳消失。

常見陷阱亦值得留意:

忽略時間同步

多點抓包比較時間線時,各機器時鐘必須同步(NTP),否則「先後次序」的結論可能倒置。

只看到單向流量

部分網卡與鏡像埠設定會漏掉單向流量,看起來像「對方無回應」,實際上只是抓包缺失。

把雜訊當成異常

TCP 偶發重傳屬正常現象,不必對單一重傳過度反應;應以重傳比例與集中的模式判斷。

私隱與法律考量

抓包會記錄其他使用者的流量內容,屬個人資料,應只針對排障所需的範圍進行,並妥善保管及限期刪除。

Wireshark 的完整功能與指令參數可參考官方文件(User's Guide);實際工程中,抓包工具與系統性的排障流程配合,效果最好,排障步驟可參考本站〈網絡故障排查步驟〉一文。

常見問題

抓包時應該選擇哪個網絡介面?
應選擇實際連接網絡的介面,即正在上網的那張網卡;Wireshark 主介面會顯示各介面的即時流量作參考。選錯介面(例如虛擬網卡、Loopback)是新手最常見的錯誤,抓到的檔案會完全不反映真實流量。
只看到 SYN 而沒有回應,代表什麼?
代表封包送出後未有回應,原因通常有三類:中間防火牆丟棄、伺服器未啟動對應服務、或路徑不通。可進一步在閘道或伺服器端抓包分辨;若伺服器以 RST 回應,則多數是該連接埠沒有服務監聽。
抓包會不會影響網絡速度?
抓包本身只是複製網卡收到的封包,對網絡效能影響極微;但長時間抓包會產生龐大檔案,消耗硬碟與記憶體。建議設定擷取停止條件(檔案大小或時間),並用過濾器只保留相關流量,例如以 tcp.port 篩選目標連接埠。
無線網絡問題可以直接抓包診斷嗎?
無線網卡只能看到自己的訊框,要看其他設備的無線流量需要支援監聽模式的網卡或 AP 的抓包功能。實務上無線問題多配合 AP 管理統計(訊號強度、重傳率、通道壅塞)判斷,再以有線端抓包驗證。
如何分辨是網絡問題還是應用程式問題?
看時間軸:TCP 交握(SYN、SYN-ACK、ACK)完成前的延遲屬網絡層,交握完成後到伺服器送出第一個應用資料的間隔屬伺服器應用層。若交握順暢但應用資料遲遲不出,問題多數在應用程式或伺服器性能。
抓包涉及其他用戶的流量,有私隱問題嗎?
有。抓包會記錄同網段其他使用者的流量內容,屬個人資料,應只抓取排障所需的最小範圍,限制時間與目標,完成後妥善保管並限期刪除。香港處理個人資料須符合個人資料(私隱)條例的要求。
沒有網管交換機,可以抓取其他設備的流量嗎?
沒有鏡像埠時,可在要分析的設備上直接安裝 Wireshark 抓包,或用支援監聽的裝置接在目標設備與交換機之間作中介抓包。效果等同,但需安排短暫停機接線。

網絡故障難以定位?

我們可為辦公室、商場、工廈及住宅網絡執行現場抓包與分析,包括客戶端與閘道分點抓包、TCP 交握與延遲判讀、無線與鏡像埠方案規劃,並提交問題定位報告與修復建議,歡迎聯絡工程師查詢。

WhatsApp 說明情況

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。