Как настроить Wireshark, чтобы видеть только проблемы?

0

Я немного знаю о сетях, но мне пока не удалось определить фильтр, который удаляет весь «хороший» трафик с дисплея (т. Е. Все пакеты, на которые были получены ответы, все передачи данных, которые были успешно завершены, все соединения, которые были успешно разорваны).

Поскольку это кажется довольно очевидным запросом, я удивлен, что не существует простого решения. Я прочитал только показанные проблемные пакеты в WireShark, но, видимо expert.severity == error, только для ошибок уровня приложения (например, испорченные изображения PNG, которые он нашел в моем журнале).

Какое правило фильтрации для плохих IP-пакетов (ошибки контрольной суммы, тайм-ауты, неподтвержденные пакеты, отклоненные соединения, коллизии и т. Д.)?

Аарон Дигулла
источник

Ответы:

0

Нет простого способа сделать это, потому что это не то, чего хотят многие люди.

Ошибки случаются постоянно. Они полностью рутинны и автоматически восстанавливаются в подавляющем большинстве случаев. Если вы покажете все вещи, которые могут считаться ошибками, это приведет к информационной перегрузке и фактически лишит вас возможности быстро выявлять реальные проблемы, которые действительно влияют на пользователей.

Spiff
источник
Как показ всех хороших пакетов повышает мою способность выявлять реальные проблемы?
Аарон Дигулла
Они, как я обычно использую, и, как видят другие, используют анализаторы для фильтрации протоколов, которые могут быть связаны с конкретной проблемой, которую мы исследуем. Таким образом, мы видим как хорошие, так и плохие пакеты из рассматриваемых потоков трафика, и это позволяет нам увидеть разницу между рабочим и сбойным случаями.
Spiff
Я больше ищу инструмент "найти неожиданные проблемы". В моем случае у меня есть несколько сетевых ошибок в день. Бесполезные данные просто заглушают те немногие точки, которые мне нужно увидеть. Но, по крайней мере, это объясняет, почему нет «помощи в определении проблем», поскольку вы уже знаете эту проблему.
Аарон Дигулла