Wireshark
À quoi il sert
Wireshark décode les paquets capturés champ par champ, pour des centaines de protocoles (Ethernet, IP, TCP, TLS, HTTP, DNS, PostgreSQL...). Il reconstitue un flux TCP complet (« Follow TCP Stream »), repère les retransmissions, les acquittements dupliqués et les fenêtres pleines, trace des graphiques de débit et de temps aller-retour, et filtre l'affichage avec sa propre syntaxe (tcp.analysis.retransmission, http.response.code == 502). Il ouvre les fichiers pcap et pcapng écrits par tcpdump -w. Sa version en ligne de commande, tshark, applique les mêmes décodeurs sans interface graphique.
Quand le choisir
Pour analyser une capture en profondeur, sur votre poste : comprendre pourquoi un transfert est lent, ce qu'un client envoie exactement, ou où une négociation TLS échoue. Sur un serveur, on capture plutôt avec tcpdump, plus léger et disponible partout, et l'on rapatrie le fichier.
Points d'attention
- Ne l'installez pas sur un serveur de production : son interface graphique n'y a pas sa place, et sa surface d'attaque (des centaines de décodeurs qui analysent des données reçues du réseau) a donné lieu à de nombreuses vulnérabilités. Capturez avec
tcpdump, analysez ailleurs. - Une capture rapatriée sur un poste reste une donnée sensible : chiffrez-la en transit et supprimez-la après usage.
- Le filtre de capture (syntaxe pcap, la même que tcpdump) n'est pas le filtre d'affichage (syntaxe propre à Wireshark) : ne les confondez pas.
Par où commencer
La leçon Diagnostiquer un problème réseau pour produire une capture utile avec tcpdump, puis le guide de l'utilisateur de Wireshark (Wireshark User's Guide), en particulier le chapitre sur l'analyse experte de TCP.