Введение

Компьютерное сетевое оборудование или программное обеспечение, анализирующее сетевой трафик.

Пакетный анализатор, также известный как сниффер пакетов, протокольный анализатор или сетевой анализатор, – это компьютерная программа или аппаратное средство, например, устройство захвата пакетов, которое способно анализировать и регистрировать трафик, проходящий по компьютерной сети или её части. Захват пакетов – это процесс перехвата и регистрации трафика. По мере прохождения потоков данных по сети, анализатор захватывает каждый пакет и, при необходимости, декодирует его исходные данные, отображая значения различных полей пакета и анализируя его содержимое в соответствии с соответствующими RFC или другими спецификациями. Пакетный анализатор, используемый для перехвата трафика в беспроводных сетях, известен как беспроводной анализатор или WiFi-анализатор. Хотя пакетный анализатор также может называться сетевым анализатором или протокольным анализатором, эти термины могут иметь и другие значения. Протокольный анализатор технически может представлять собой более широкий и общий класс, включающий в себя пакетные анализаторы и снифферы. Однако эти термины часто используются как взаимозаменяемые.

Способность

В проводных сетях с общей средой, таких как Ethernet, Token Ring и FDDI, в зависимости от структуры сети (концентратор или коммутатор), может быть возможно перехватить весь сетевой трафик с одной машины. В современных сетях трафик можно перехватывать с помощью сетевого коммутатора, используя функцию зеркалирования портов, которая дублирует все пакеты, проходящие через указанные порты коммутатора, на другой порт, если коммутатор поддерживает зеркалирование портов. Сетевой TAP (тестовая точка доступа) является еще более надежным решением, чем использование мониторингового порта, поскольку TAP менее подвержен потере пакетов при высокой нагрузке. В беспроводных локальных сетях трафик можно перехватывать по одному каналу за раз или, используя несколько адаптеров, одновременно по нескольким каналам. В проводных широковещательных и беспроводных локальных сетях для перехвата одноадресного трафика между другими машинами сетевой адаптер, осуществляющий перехват, должен быть переведен в режим promiscuous (прослушивания). В беспроводных локальных сетях, даже если адаптер находится в режиме promiscuous, пакеты, не предназначенные для набора служб, для которого настроен адаптер, обычно игнорируются. Чтобы увидеть эти пакеты, адаптер должен быть переведен в режим монитора. Для перехвата многоадресного трафика, направленного в многоадресную группу, которую уже анализирует анализатор пакетов, или широковещательного трафика, специальных настроек не требуется. При перехвате трафика записывается либо полное содержимое пакетов, либо только их заголовки. Запись только заголовков снижает требования к объему хранилища и позволяет избежать некоторых юридических проблем, связанных с конфиденциальностью, при этом часто предоставляя достаточной информации для диагностики проблем. Перехваченная информация декодируется из необработанного цифрового формата в удобочитаемый формат, позволяющий инженерам просматривать обмененные данные. Анализаторы протоколов различаются по своим возможностям отображения и анализа данных. Некоторые анализаторы протоколов также могут генерировать трафик, выступая в роли тестеров протоколов. Такие тестеры генерируют корректный с точки зрения протокола трафик для функционального тестирования и могут также иметь возможность преднамеренно вводить ошибки для проверки способности тестируемого устройства обрабатывать ошибки. Анализаторы протоколов также могут быть аппаратными, в формате пробников или, что становится все более распространенным, в сочетании с массивом дисков. Эти устройства записывают пакеты или заголовки пакетов на массив дисков.