Cách thực hiện bắt gói tin
- Đọc
- 7 phút
- Danh mục
- Kết nối
Để hỗ trợ khắc phục sự cố gặp phải với kết nối VPN, đội ngũ hỗ trợ có thể yêu cầu thực hiện bắt gói tin. Bài viết này sẽ hiển thị cách thực hiện việc này.
Bắt gói tin là gì?
Gói dữ liệu là một đơn vị dữ liệu nhỏ được truyền qua mạng (như internet). Có thể hình dung gói dữ liệu như một bức thư — giống như một bức thư có địa chỉ người gửi và người nhận, gói dữ liệu có Địa chỉ IP nguồn và đích. Tương tự, giống như một bức thư chứa thư đang được gửi, gói dữ liệu chứa dữ liệu người dùng đang được truyền tải.
Bắt gói tin là quá trình chặn các gói dữ liệu này khi chúng di chuyển qua mạng và lưu trữ chúng vào một tệp để phân tích và kiểm tra. Việc gửi tệp này cho đội ngũ hỗ trợ có thể giúp ích rất nhiều trong việc hiểu và giải quyết sự cố.
Có hai công cụ được khuyên dùng để thực hiện bắt gói tin: Wireshark và tcpdump.
Cách thực hiện bắt gói tin bằng Wireshark
Wireshark là một công cụ phân tích gói tin giao diện đồ họa (GUI) mã nguồn mở và Miễn phí, có khả năng thực hiện nhiều việc hơn là chỉ bắt gói tin. Công cụ này khả dụng cho Windows, macOS và Linux.
1. Tải xuống(cửa sổ mới) Wireshark. Trên Windows, cài đặt npcap khi được nhắc (đây là yêu cầu bắt buộc để bắt gói tin). Trên Linux, Wireshark có sẵn thông qua hầu hết các trình quản lý gói và có thể được cài đặt trên các hệ thống dựa trên Debian bằng lệnh sudo apt install wireshark.
2. Chạy Wireshark. Trên Windows, nên chạy dưới quyền quản trị viên(cửa sổ mới) để đảm bảo có thể truy cập Tất cả các giao diện mạng.
3. Chọn giao diện muốn bắt gói tin (ví dụ: Ethernet, Wi-Fi, giao diện đường hầm VPN, v.v.). Đội ngũ hỗ trợ sẽ trợ giúp việc này dựa trên tính chất của sự cố. Nếu không được yêu cầu một giao diện cụ thể, hãy chọn giao diện đường hầm VPN theo mặc định.
Nếu được đội ngũ hỗ trợ yêu cầu, hãy nhập một bộ lọc bắt gói tin(cửa sổ mới) (chuỗi văn bản) để giới hạn các loại gói tin được bắt.
4. Nhấp vào biểu tượng vây cá mập màu xanh lam để bắt đầu bắt gói tin.

5. Wireshark sẽ bắt đầu bắt Tất cả lưu lượng trên giao diện đã chọn. Đội ngũ hỗ trợ có thể yêu cầu nhập một bộ lọc hiển thị(cửa sổ mới) (chuỗi văn bản) vào trường Áp dụng bộ lọc hiển thị. Tiếp tục quá trình bắt gói tin trong vài phút hoặc cho đến khi sự cố đang báo cáo xuất hiện lại. Trong thời gian này, đội ngũ hỗ trợ có thể yêu cầu thực hiện một số hành động nhất định (chẳng hạn như kết nối hoặc ngắt kết nối VPN).
6. Khi XONG, nhấp vào nút Dừng.

7. Lưu dữ liệu đã bắt dưới dạng một tệp. Để thực hiện việc này, nhấp vào biểu tượng Lưu tệp bắt gói tin và chọn một vị trí trên hệ thống để lưu tệp .pcapng.

Hiện tại có thể gửi tệp này cho đội ngũ hỗ trợ để phân tích.
Cách thực hiện bắt gói tin bằng tcpdump
tcpdump là một công cụ dòng lệnh được tích hợp sẵn trong macOS và hầu hết các bản phân phối Linux (nếu không có, công cụ này có thể được cài đặt dễ dàng. Ví dụ: sử dụng lệnh sudo apt install tcpdump trên các hệ thống dựa trên Debian). Trên Windows, có thể tải xuống và cài đặt WinDump(cửa sổ mới), một Phiên bản Windows của tcpdump.
1. Mở cửa sổ terminal trên máy tính. (Trên macOS, mở ứng dụng Terminal. Trên Windows, mở ứng dụng Command Prompt hoặc PowerShell — đảm bảo nhấp chuột phải vào ứng dụng và chọn Chạy dưới quyền quản trị viên. Trên Linux, mở trình giả lập terminal Yêu thích từ ngăn kéo ứng dụng).
2. Nhập ifconfig (hoặc ipconfig trên Windows) để xem danh sách các giao diện trên thiết bị.

3. Nhập lệnh sau:
- Windows: tcpdump -i <interface> -w capture.pcap
- macOS và Linux: sudo tcpdump -i <interface> -w capture.pcap
Thay thế bằng tên của giao diện bạn muốn bắt gói tin (ví dụ: eth0, wlan0 hoặc en0). Đội ngũ hỗ trợ của chúng tôi sẽ hỗ trợ bạn việc này dựa trên tính chất sự cố của bạn. Họ cũng có thể yêu cầu bạn sửa đổi lệnh này để bao gồm các bộ lọc giúp ích cho quá trình điều tra của chúng tôi.
4. Tiếp tục quá trình bắt gói tin trong vài phút hoặc cho đến khi sự cố đang báo cáo xuất hiện lại, sau đó nhấn Ctrl+C để dừng quá trình. Trong thời gian này, đội ngũ hỗ trợ có thể yêu cầu thực hiện một số hành động nhất định (chẳng hạn như kết nối hoặc ngắt kết nối VPN).

5. Một tệp có Tên capture.pcap sẽ được Lưu vào thư mục Trang chủ (hoặc bất kỳ nơi nào chạy lệnh tcpdump). Để tìm thư mục Trang chủ mặc định trên:
- Windows — Mở Explorer và đi tới C:\Users\yourusername
- macOS — Mở Finder và nhấn phím tắt Command (⌘) + Shift + H
- Linux — Mở trình quản lý tệp và đi tới /home/yourusername/ (hoặc nhập cd /home/yourusername/ vào terminal)
Hiện tại có thể gửi tệp này cho đội ngũ hỗ trợ để phân tích.