パケット解析とは:Wiresharkで通信記録を読む基礎
パケット解析は、ネットワークを流れた通信記録を読み、接続先、時刻、要求と応答の関係を確かめる作業です。
パケットの一覧を眺めるだけでは、何を意味する通信なのか分かりません。
問題の問いに合わせて、通信の層と会話の単位を分けて読む必要があります。
通信の役割を分ける
IPアドレスは相手を識別し、TCPやUDPはデータの運び方を定めます。
DNSは名前を接続先に対応付け、HTTPはWebアプリケーションの要求と応答を表します。
ポート番号、ドメイン名、URLは関連しますが、同じ情報ではありません。
キャプチャを読む順序
最初に、問題文の時刻、端末、サービス名を手掛かりに範囲を絞ります。
次に、DNSで名前解決を確認し、接続先とのTCPまたはUDPの会話を追います。
アプリケーションの内容を読む場合は、要求と応答を対応させ、同じストリームに属する記録をまとめます。
一つのパケットに見つけた値だけで、通信全体の目的を断定することはできません。
防御に結び付ける
通信の暗号化は内容の保護に役立ちますが、宛先や時刻などの情報まで常に隠すものではありません。
ログを収集する側は、目的に必要な範囲を定め、個人情報や認証情報を含む記録の保管と共有を制限します。
解析結果は、元のキャプチャ、表示条件、確認した根拠と対応させて残します。
演習用データだけを扱う
実際の通信には、私的な内容や機密情報が含まれることがあります。
無断での取得、閲覧、共有を行わず、チャレンジの配布データまたは許可されたキャプチャだけを対象にしてください。
ネットワークカテゴリとネットワークとWireshark入門で、演習データから始められます。