如何以 Wireshark 抓包分析網絡問題?
Wireshark 是網絡分析領域使用最廣泛的抓包工具,能把網卡接收的每一個封包記錄下來,讓工程師看清連線建立的每一步。本文說明抓包的入門流程、如何用過濾器快速鎖定問題、判斷故障出現在哪一層,以及現場工程中抓包與分析的實務技巧。
抓包前必須先搞清楚的問題
抓包(Packet Capture)是把網絡介面收到的所有封包複製存檔的過程,而 Wireshark 是其中最常用的分析工具,其前身 Ethereal 於 1998 年首次發布,現由 Wireshark Foundation 維護,開放原始碼。抓包之前,先確認三個問題,否則只會得到一份難以解讀的紀錄:
在哪裡抓?
故障設備自身的網卡、交換機鏡像埠(Port Mirror)或網絡中介設備,看到的角度完全不同。應在接近問題點的位置抓,例如客戶端反映無法上網,就在客戶端機器上抓。
抓多久?
先決定時間範圍。間歇性故障需長時間背景抓包;重現性故障則由操作者重現一次,抓取完整流程即可,避免檔案過大。
過濾條件為何?
Wireshark 的顯示過濾器(Display Filter)只影響顯示,不影響檔案內容;建議先完整記錄,再用過濾器分析,保留重抓的可能。
開始時建議把舊的抓包檔案清理並選擇正確介面;Wireshark 的主介面會列出所有網絡介面及其即時流量,選擇錯誤介面(例如抓了虛擬網卡)是新手最常見的失誤。
連線失敗的判讀:TCP 三向交握
絕大多數網絡連線由 TCP 建立,其「三向交握」是抓包分析的第一個判讀對象:
- SYN——客戶端送出同步訊號,表示想建立連線。
- SYN-ACK——伺服器回應並同步自己的序號。
- ACK——客戶端確認,連線建立。
抓包中最常見的三種失敗模式:
| 抓包現象 | 原因 | 檢查方向 |
| 只有 SYN 發出,無任何回應 | 防火牆丟棄或伺服器不回應 | 防火牆規則、伺服器服務是否啟動 |
| 伺服器回應 RST(重置) | 連接埠未有服務監聽或服務拒絕連線 | 檢查服務埠、權限與應用程式設定 |
| SYN 重傳多次後放棄 | 封包在途中被丟棄或路徑不通 | 路由、閘道、實體線路與交換機 |
配合時間欄的相對時間(Relative Time)計算回應延遲,可分辨「連不上」與「連得慢」——前者屬連線層問題,後者多與頻寬、延遲或應用層處理速度有關。抓包的同時亦應留意是否有 SYN 以外的流量特徵,例如 ARP 重複回應,可指向 IP 衝突等底層問題。
需要協助?抓包分析需要對照多點時間線與網絡拓撲,由工程人員執行可準確分辨連線層與應用層問題。WhatsApp →
回應慢的問題:延遲分佈在何處
連線成功但反應遲緩時,抓包分析的重點是找出延遲在哪一段:
- 用相對時間檢視交握間隔——SYN 與 SYN-ACK 之間的時間代表往返延遲(RTT);若此段已是數百毫秒以上,問題在網絡路徑。
- 檢視應用層回應時間——交握完成到伺服器送回第一個應用資料的間隔,反映伺服器應用程式的處理速度;間隔過長即屬伺服器或應用層問題。
- 觀察重傳與重複確認(Duplicate ACK)——重傳出現代表封包丟失,丟失集中在某一時段或某一路徑,可指向線路品質、交換機壅塞或無線干擾。
- 以統計工具輔助——Wireshark 的 Statistics 選單可輸出連線的往返時間與重傳比例,適合量化對比修復前後的表現。
實務上常見的情況是:延遲集中在特定時段(例如每日上午十時),對比該時段的流量統計,可發現某條上鏈頻寬飽和或某部設備在進行大規模備份。把抓包與流量統計並看,往往比單看封包更能找出周期性問題。
無線環境與交換機鏡像埠的限制
抓包的位置選擇決定了結論的可靠性:
無線環境無法在網卡層面完整抓取
Wi-Fi 網卡收到的是自己的訊框;要查看其他設備的無線流量,需要支援監聽模式的網卡,或使用無線存取點(AP)的抓包功能。無線問題的診斷往往須配合 AP 端的管理統計(訊號強度、重傳率、通道壅塞)進行。
交換機鏡像埠(Port Mirror / SPAN)
要抓取另一部設備的流量,可在網管交換機把目標埠的流量鏡像到分析電腦所在埠;但鏡像埠在壅塞時可能丟棄部分流量,且不適用於無線及部分硬件轉發場景,結果須與端點抓包交叉驗證。
閘道與防火牆的抓包
在路由器或防火牆上抓包可確認流量是否真的到達閘道,適合分辨「客戶端問題」與「上層路徑問題」,但需小心流量規模與取樣限制。
香港常見的現場情況是網絡跨度大——機房、配線間與用戶樓層分佈不同位置,抓包往往要分點進行:先在客戶端抓,確認為上層問題後再在閘道或交換機鏡像埠抓,逐層收窄。現場設備未必可以安裝 Wireshark,可先以路由器/交換機內建工具或樹莓派等小型裝置作臨時抓包點,再把檔案帶回分析。
判讀範例與常見陷阱
以兩個典型場景示範判讀方法:
- 場景一:某辦公室無法存取內部 ERP 網頁——客戶端抓包顯示對 ERP 伺服器的 TCP SYN 有重傳但無回應,鏡像伺服器連接埠抓包確認請求已到達交換機;再查伺服器防火牆,發現新設的防毒軟件阻擋了該連接埠,問題定位完成。
- 場景二:CCTV 回放畫面間歇性卡頓——NVR 抓包顯示與攝影機之間大量 TCP 重傳,且集中在特定攝影機;現場檢查該攝影機的網線接頭,發現水晶頭接觸不良,更換後重傳消失。
常見陷阱亦值得留意:
忽略時間同步
多點抓包比較時間線時,各機器時鐘必須同步(NTP),否則「先後次序」的結論可能倒置。
只看到單向流量
部分網卡與鏡像埠設定會漏掉單向流量,看起來像「對方無回應」,實際上只是抓包缺失。
把雜訊當成異常
TCP 偶發重傳屬正常現象,不必對單一重傳過度反應;應以重傳比例與集中的模式判斷。
私隱與法律考量
抓包會記錄其他使用者的流量內容,屬個人資料,應只針對排障所需的範圍進行,並妥善保管及限期刪除。
Wireshark 的完整功能與指令參數可參考官方文件(User's Guide);實際工程中,抓包工具與系統性的排障流程配合,效果最好,排障步驟可參考本站〈網絡故障排查步驟〉一文。