Anàlisi de trànsit de xarxa sense eines comercials

  • L'anàlisi de trànsit es pot fer de manera avançada només amb eines gratuïtes com Wireshark, tcpdump i les ordres bàsiques del sistema.
  • Wireshark permet capturar, filtrar i disseccionar centenars de protocols, però exigeix ​​bones pràctiques legals i tècniques per no exposar dades sensibles.
  • Combinant captures en punts clau (hub, port mirall o TAP) amb filtres i utilitats de consola es detecten colls d'ampolla, errors i atacs.
  • Dominar aquestes eines lliures aporta més control i visibilitat que dependre exclusivament de plataformes comercials de monitoratge.

Anàlisi de trànsit de xarxa

Analitzar el trànsit de xarxa sense dependre de ferramentes comercials cares és molt més viable del que sembla a primera vista. Avui dia hi ha un ecosistema enorme d'utilitats gratuïtes i de codi obert que et permeten capturar, inspeccionar i entendre què es mou pels teus cables o pel Wi-Fi amb un nivell de detall brutal, des d'un simple ping fins al disseccionat complet de cada paquet.

Si sents que et falta “mà” amb aquestes coses i vols anar més enllà de mirar quatre gràfiques boniques en un panell tipus PRTG, pots muntar un entorn molt potent només amb eines gratuïtes i ordres que ja vénen al sistema operatiu . En aquest article veuràs com, quines limitacions tenen, com fer-les servir ràpidament i “sense muntar un crist” d'infraestructura, i també quines precaucions legals i tècniques hauries de tenir sempre presents.

Què és lanàlisi de trànsit de xarxa i per què tinteressa?

Analitzar el trànsit de xarxa consisteix a observar, capturar i estudiar els paquets que circulen entre els dispositius per entendre qui parla amb qui, quant ample de banda consumeix cadascun, quins protocols es fan servir i si hi ha comportaments rars o directament maliciosos. Això s'aplica tant a una xarxa casolana com a una corporativa o industrial.

En una empresa, una bona anàlisi de trànsit ajuda a localitzar colls d'ampolla, caigudes, fugides de dades i atacs . En un entorn industrial (OT), on hi conviuen desenes de protocols rars, és vital distingir quin trànsit és legítim de control i què pot ser un risc. I a nivell formatiu, trastejar amb captures de xarxa és una de les millors maneres d'aprendre com funcionen realment TCP/IP, DNS, HTTP, SSH i companyia.

L'anàlisi pot ser activa o passiva : mirar el que passa sense tocar res, o injectar trànsit per provar com es comporten equips i protocols (per exemple, amb fuzzing). En xarxes de producció el més normal és limitar-se a l'anàlisi passiva llevat que estiguis en una finestra de manteniment o en un entorn de proves.

Aprendre de la decisió com a estratègia tècnica de creixement
Article relacionat:
Utilitats per a depuració USB, captura de trànsit i diagnòstic de fallades

Tipus d'analitzadors de xarxa: programari lliure davant de maquinari especialitzat

Les eines d'anàlisi de xarxa es divideixen en dos grans grups: programari i maquinari . Cadascú encaixa millor en contextos diferents.

Els analitzadors de programari són aplicacions que instal·les en un PC o servidor i que capturen el trànsit a través d'una interfície de xarxa. Solen ser gratuïts o de codi obert i suporten protocols molt estesos i ben documentats (IP, TCP, UDP, HTTP, DNS, TLS, etc.). Wireshark, tcpdump o Network Monitor de Microsoft en són exemples típics.

Per la seva banda, els analitzadors de maquinari estan pensats per a entorns específics i protocols molt particulars (per exemple Modbus, DNP3 i altres típics de sistemes de control industrial). Normalment són dispositius dedicats, de pagament, el cost dels quals augmenta a mesura que suporten més protocols i funcions addicionals com fuzzing de protocols, oscil·loscopi, anàlisi de senyal o mesuraments elèctrics.

En xarxes corporatives generalistes, el normal és llençar de programari gratuït . En sistemes industrials, on abunden protocols propietaris o poc documentats, sol ser imprescindible recórrer a equips maquinari especialitzats que coneixen aquests protocols i són capaços tant d'interpretar-los com d'injectar trànsit per validar-ne la implementació.

Com es captura el trànsit de xarxa sense solucions comercials

Quan utilitzeu eines de programari gratuïtes, necessiteu d'alguna manera “posar-les al mig” del trànsit que us interessa . No n'hi ha prou amb obrir Wireshark al teu portàtil si el switch està aïllant correctament els ports.

Hi ha diverses formes clàssiques de fer-ho sense comprar equipament de pagament:

  • Ús d'un hub (concentrador): connectes un hub bàsic a la xarxa i punxes el teu analitzador en un dels ports lliures. El hub replica el trànsit a tots els ports, així que veus què passa entre altres equips. El problema és que és fàcil saturar-ho i només és pràctic amb volums modestos de trànsit.
  • Port mirall (port mirroring o SPAN): configures en un switch gestionable un port com a mirall d'una o diverses interfícies. Tot el trànsit que passa per les interfícies monitoritzades es copia al port mirall, on tens el PC amb Wireshark o tcpdump. És la solució típica en xarxes empresarials; cal vigilar que el port mirall no se saturi si hi ha moltíssim trànsit.
  • Network TAP (hardware dedicat): encara que no és estrictament programari lliure, un TAP passiu és un dispositiu relativament senzill que duplica el trànsit d'un enllaç i ho envia a una o diverses sortides de monitorització, normalment cap a un PC via Ethernet o USB. Es fan servir molt en entorns industrials o on no vols tocar la configuració dels switches.

Els analitzadors de maquinari avançats integren la seva pròpia captura i, moltes vegades, injecció de trànsit , sense dependre de PC externs. A canvi, és estrany que puguin carregar fàcilment captures externes en format pcap per analitzar-les en fred, cosa que en programari és trivial.

Wireshark: el ganivet suís de l'anàlisi de trànsit

Wireshark és l'analitzador de paquets gratuït i de codi obert més utilitzat del món . Va néixer com a Ethereal a finals dels 90 i avui es considera l'estàndard de facto per disseccionar protocols en xarxes de tota mena. Està disponible a Windows, Linux i macOS, i també ve de sèrie en moltes distribucions orientades a ciberseguretat.

La seva gran carta és la capacitat de capturar i desgranar en detall centenars de protocols a totes les capes del model OSI: des d'Ethernet o Wi-Fi fins a TCP/UDP, TLS, HTTP, DNS, VoIP i un llarguíssim etcètera. Pots capturar en temps real i després analitzar offline amb calma , al mateix equip o en un altre, ja que guarda les traces en formats estàndard com pcap i pcapng.

Característiques tècniques clau de Wireshark

Wireshark suporta una enorme varietat de fonts i formats de captura . Podeu llegir i escriure fitxers generats per eines com tcpdump, Microsoft Network Monitor, NetScreen snoop i moltes altres. Fins i tot podeu comprimir i descomprimir captures al vol amb GZIP per estalviar espai.

Treballa amb multitud de tecnologies de xarxa : Ethernet, Wi-Fi (IEEE 802.11), PPP/HDLC, Frame Relay, FDDI, ATM, USB, Bluetooth, Token Ring i més. Per capturar en mode promiscu o monitor (quan el maquinari ho permet) es recolza en drivers com Npcap a Windows , que s'instal·la juntament amb el programa i permet veure tot el trànsit que entra i surt per la teva interfície.

En el context actual, on gran part del trànsit viatja xifrat , Wireshark pot, amb les claus adequades, desxifrar sessions de protocols com TLS/SSL, IPsec, Kerberos, SNMPv3, WEP o WPA/WPA2 . Això sí, li has de proporcionar les claus privades o altres secrets previs; no trenca el xifrat per ell mateix.

Un altre avantatge important és que inclou una versió de línia d'ordres anomenada TShark , molt útil per treballar per SSH en servidors, automatitzar captures o integrar-les en scripts.

Avantatges pràctics de Wireshark

Més enllà de la fitxa tècnica, Wireshark és tremendament versàtil al dia a dia d'un administrador o analista :

  • Suporta centenars de protocols i et permet guardar les captures per revisar-les després o compartir-les amb altres experts.
  • Utilitza un format estàndard pcap, compatible amb munts d'eines. Pots, per exemple, capturar amb un router o firewall i després obrir aquest fitxer a Wireshark per analitzar-lo a fons.
  • És molt potent per solucionar problemes de rendiment: veure excessos de trànsit, tempestes de broadcasts, retransmissions TCP, caigudes de sessions, etc.
  • En entorns de desenvolupament es fa servir per depurar implementacions de protocols i confirmar que els paquets compleixen el que marca la RFC o l'especificació.
  • A nivell educatiu, és or pur per mostrar com viatgen usuaris, contrasenyes (quan no hi ha xifrat), missatges, capçaleres, handshakes i tota mena de dades entre dispositius.
  • és multiplataforma, s'actualitza amb freqüència i rep pegats de seguretat i nous descriptors de protocol constantment.

Inconvenients i limitacions de Wireshark

Tot i que és una meravella, Wireshark també té les seves pegues , sobretot si estàs començant:

La primera corba d'aprenentatge pot ser dura . Veuràs milers de línies de paquets amb camps que, al principi, sonen a xinès. Fa falta temps i pràctica per interpretar tot el que surt aquí sense tornar-te boig.

A més, per capturar trànsit sol necessitar privilegis elevats (root a Linux, administrador a Windows). A nivell de seguretat això és bo, perquè no qualsevol es pot posar a sniffar la xarxa, però a nivell d'usuari pot ser un destorb si no tens permisos.

Capturar localment no sempre reflecteix tot el trànsit real de la xarxa . Per exemple, si estàs punxat en un port de switch sense mirall, només veuràs el teu propi trànsit i potser broadcasts, però no les converses entre altres dispositius. Això no és culpa de Wireshark sinó de l'arquitectura de la xarxa.

Finalment, manejar captures enormes pot menjar recursos . Si estàs analitzant gigues i gigues de trànsit en un PC justet, notaràs que Wireshark es torna pesat i la màquina se'n ressent. Aquí convé filtrar bé, dividir captures i, si cal, fer servir eines més lleugeres com tcpdump per al prefiltrat.

Personalització i ajustaments de treball a Wireshark

Un dels punts forts del programa és que pots adaptar la interfície i els filtres a la teva manera de treballar per anar molt més ràpid.

La interfície gràfica permet reorganitzar panells, canviar mides i aplicar diferents temes de color . Podeu destacar, per exemple, paquets amb errors, retransmissions TCP o trànsit TLS amb colors concrets per detectar-los d'una ullada.

Els filtres són un món a part . Vénen desenes de filtres predefinits, però en pots crear els teus: per IP, protocol, port, flags, mida, camps d'aplicació, etc. Un bon filtre, de l'estil ip.addr == 192.168.1.10 && tcp.port == 443 , marca la diferència entre ofegar-te en soroll o veure just el que necessites.

A més, podeu desar perfils de configuració per a diferents escenaris (per exemple: “diagnòstic DNS”, “incidents SSH”, “rendiment HTTP”), amb els vostres propis filtres, colors i columnes personalitzades. Canviar perfil és qüestió d'un clic.

Les columnes de la vista de paquets es poden afegir, treure i reordenar . Potser t'interessa veure el TTL, la mida de finestra TCP o el SNI de TLS directament com a columna; Wireshark et deixa fer-ho.

I si vols arrissar el ris, admet scripts i complements a Lua i Python per automatitzar tasques, afegir nous dissectors de protocol o realitzar anàlisis específiques adaptades al teu entorn.

Com fer una captura “ràpida i bruta” amb Wireshark (sense muntar-te un PRTG)?

Anàlisi de trànsit de xarxa

Si només vols fer una ullada ràpida a quins llocs es comuniquen més i què està passant a la teva màquina , pots fer-ho sense muntar infraestructura complexa:

  1. Instal·la Wireshark des del vostre web oficial o des del gestor de paquets de la vostra distribució Linux (per exemple, sudo apt install wireshark).
  2. Assegura't que Npcap o un altre driver de captura està correctament instal·lat. A Windows, l'instal·lador de Wireshark ja s'encarrega; a Linux sol venir de sèrie amb libpcap.
  3. Obre Wireshark i tria la interfície que té trànsit real (la targeta Ethernet, el Wi‑Fi, una interfície virtual, etc.).
  4. Tanca aplicacions que no vulguis que contaminin la captura (actualitzacions, descàrregues, streaming…) i, si escau, ajusta el tallafocs perquè no bloquegi el trànsit que t'interessa.
  5. Dóna-li al Començar sobre la interfície triada, espera un o dos segons i llança l'aplicació o prova que t'interessa (per exemple, obrir una web concreta, executar un ping, un nslookup, connectar-te per SSH…).
  6. Tanca l'aplicació de prova, aguanta un segon més i prem Stop per aturar la captura.

Amb això a la pantalla, ja podeu ordenar per columna d'origen, destinació, protocol, etc. i veure amb qui està parlant el teu equip, si hi ha molts intents fallits, quins ports es fan servir, si el DNS respon bé o si el teu trànsit HTTP va realment per TLS.

programari per fer còpies de seguretat
Article relacionat:
Com muntar un laboratori virtual a casa per a xarxes i seguretat

Si necessites reenviar la captura a algú, guarda-la en format pcap/pcapng i recorda que, llevat que tot el trànsit vagi xifrat, hi pot haver dades sensibles. Xifra el fitxer o comparteix només amb gent de confiança.

Altres analitzadors i eines gratuïtes per a trànsit de xarxa

Encara que Wireshark és el rei, no és l'única peça del puzle quan parlem d'anàlisi de trànsit sense eines comercials . Hi ha moltes alternatives i utilitats complementàries.

Eines de línia d'ordres integrades al sistema

Abans de treure-li artilleria pesada, gairebé sempre compensa començar amb ordres bàsiques que ja vénen en el sistema operatiu i que donen molta informació amb un cost mínim:

  • fer ping: mana sol·licituds ICMP a un host i et diu si respon, quanta latència hi ha i si es perden paquets. Perfecte per a un primer diagnòstic de connectivitat.
  • traceroute / tracert: mostra els salts (routers) pels quals passen els paquets fins a la destinació. T'ajuda a veure on s'està trencant la connexió, si és a la teva xarxa interna, al teu ISP o més enllà.
  • recorregut (Windows): combina ping i traceroute, i mesura la pèrdua i la latència a cada salt. Ideal per caçar routers problemàtics en una ruta.
  • ipconfig / ifconfig: mostren les adreces IP, màscares, portes d'enllaç i, en general, la configuració IP de l'equip. Serveixen per identificar errors bàsics d'addressing.
  • nocerca: consulta servidors DNS i ajuda a diagnosticar problemes de resolució de noms, comprovar registres i servidors autoritzats.
  • netstat: llista connexions actives, ports en escolta i estadístiques de xarxa. Molt útil per veure quins processos estan mantenint connexions obertes i cap a on.
  • ruta: ensenya i modifica la taula d'encaminament. Si hi ha rutes mal posades, aquí les caces.

Aquestes ordres, combinades amb una captura puntual a Wireshark, resolen un percentatge enorme d'incidències sense necessitat de programari comercial.

tcpdump i altres capturadors a la consola

tcpdump és l'equivalent a consola lleugera de Wireshark . Corre a gairebé tots els Unix/Linux i també a Windows sota certes compilacions. Captura trànsit a una interfície concreta i permet filtrar-lo amb expressions molt potents (per IP, port, protocol, etc.), mostrant la informació directament en text.

La jugada mestra és usar-ho així: captures amb tcpdump en un servidor (inclusivament remot) i guardes el resultat en un pcap . Després el portes al teu PC i ho obris amb Wireshark per analitzar-ho amb calma i amb la interfície gràfica.

A l'ecosistema Windows, Microsoft Network Monitor 3.4 és una altra opció gratuïta. Permet capturar trànsit als adaptadors locals, aplicar filtres típics (per IP, port TCP/UDP, ICMP, ARP, retransmissions TCP, flags SYN, etc.) i obrir fins i tot els fitxers ETL generats pels comandaments netsh de Windows . És més antic que Wireshark, però per a certs escenaris corporatius continua sent útil.

Eines visuals i alternatives a Wireshark

A més dels clàssics, hi ha projectes gratuïts i open source que t'ofereixen altres formes de veure el trànsit :

  • EtherApe: mostra la xarxa de forma visual, com un mapa de nodes i enllaços el gruix i el color dels quals indiquen el volum i tipus de trànsit. Ideal per detectar a ull qui està generant més dades sense bussejar paquet a paquet.
  • nmap: encara que es coneix sobretot com escàner de ports i descobriment de hosts, també és clau per entendre la superfície datac de la teva xarxa i quins serveis estan accessibles. Complementa molt bé les anàlisis de trànsit.
  • Cloudshark: servei en línia que permet pujar captures pcap i analitzar-les via navegador. Té versió gratuïta limitada, però pot ser útil per compartir captures amb altres sense intercanviar fitxers pesats per correu.
  • Colasoft Capsa Free: analitzador de trànsit per a Windows amb interfície amigable, capacitats de monitorització d'un nombre limitat d'IPs de forma gratuïta i orientat a usuaris que no volen entrar tan al detall com a Wireshark.

Anàlisi i monitorització en xarxes sense fil i mòbils

En mòbils no tindràs Wireshark com a tal, però sí que pots capturar trànsit per analitzar-lo després al PC :

  • tPacketCapture (Android): utilitza una VPN local per capturar trànsit sense necessitat de root i guardar-ho a pcap.
  • Captura de paquets (Android): similar a l'anterior, també es recolza a l'API de VPN per interceptar trànsit HTTPS/HTTP.
  • Shark for Root (Android): requereix root, però permet capturar amb més llibertat i després analitzar les captures a Wireshark.
  • A iOS, el sistema és més tancat, però tens utilitats com iNetTools, Network Analyzer o HTTP Catcher que permeten des d'escanejar xarxes fins a interceptar i revisar trànsit HTTP(S) a nivell bàsic.

Tot i així, per a una anàlisi seriosa el millor segueix sent un PC amb bona targeta de xarxa i antenes decents . Els mòbils van bé per a proves puntuals, però a nivell de potència de captura i comoditat no hi ha color.

Anàlisi de trànsit SSH, credential stuffing i accessos remots sospitosos

SSH és un protocol robust, però també una via d'entrada crítica si es gestiona malament . Amb Wireshark i filtres adequats, pots fer anàlisis molt interessants relacionades amb el trànsit.

Un exemple típic és la detecció d'atacs de credential stuffing sobre SSH : intents massius d'autenticació usant combinacions d'usuaris i contrasenyes filtrades o febles. Encara que el contingut vagi xifrat, hi ha indicadors que delaten si els logins són exitosos o no :

  • Durada de la sessió i longitud del flux: una sessió amb èxit sol durar més, amb més paquets intercanviats.
  • Grandària dels paquets de resposta del servidor: les respostes a logins correctes i fallits no tenen exactament el mateix patró de mida.
  • Temps entre paquets: intervencions reals de l'usuari generen certs ritmes; els scripts automàtics fallits tendeixen a ser més uniformes i curts.

Si a la teva captura veus molts intents seguits des de la mateixa IP, cap a molts usuaris, amb sessions molt breus , és un indici clar d'atac. Només amb Wireshark i els logs del servidor ja en pots treure conclusions potents.

També és crític controlar els accessos remots procedents de fora de la xarxa . Molts dispositius IoT, encaminadors, càmeres i sistemes embeguts vénen amb SSH habilitat i credencials per defecte. Filtrant a Wireshark el trànsit SSH segons origen/destí (IPs internes vs externes) pots identificar connexions que no encaixen amb el patró normal: una màquina interna connectant a altres a les quals mai no es connecta, una IP externa mantenint un flux continu sospitós, etc.

Establir patrons habituals i detectar desviacions (moltíssim trànsit des d'un únic amfitrió, connexions a sistemes poc habituals, pics nocturns…) és un dels usos més interessants de l'anàlisi de trànsit aplicat a seguretat.

Legalitat, riscos i bones pràctiques en capturar trànsit

Tot això sona molt bé, però no pots oblidar que capturar trànsit de xarxa té implicacions legals i ètiques serioses . L'ús d'eines com ara Wireshark és perfectament legal; el que pot ser delicte és allò que facis amb les dades que obtinguis.

A molts països, inclosa Espanya, la revelació o la difusió d'informació privada obtinguda sense consentiment (credencials, contingut de missatges, dades personals…) encaixa de ple en delictes de descobriment i revelació de secrets. Encara que ho facis “per curiositat”, si interceptes trànsit d'una xarxa aliena o d'usuaris sense permís, et pots ficar en un embolic.

Per això, algunes precaucions bàsiques imprescindibles són:

  • Captura només en xarxes pròpies o en aquelles per a les quals tinguis autorització explícita (per exemple, auditories contractades, entorns de laboratori, etc.).
  • Segmenta la xarxa quan sigui possible, per limitar l'abast de la captura i no acabar veient tràfic d'usuaris o sistemes que no necessiteu analitzar.
  • Respecta la privadesa i la normativa de protecció de dades (com el RGPD). Evita recol·lectar més informació sensible de la necessària.
  • Fes servir filtres restrictius en les captures no només per anar més ràpid, sinó per reduir l'exposició a informació no pertinent.
  • Protegeix les captures emmagatzemades: xifrar-les, controlar qui hi pot accedir, establir polítiques d'esborrament quan ja no siguin necessàries.

També convé aclarir alguns mites: Wireshark en si mateix no és codi maliciós (malware) ni un “programa de hackers” il·legal . Hi va haver al seu dia un fals “Wireshark Antivirus” que era un troià, però no tenia res a veure amb el projecte oficial. El problema no és l'eina, sinó l'ús que se'n faci.

Monitorització del trànsit i diagnòstic de xarxa sense gastar un euro

Si mires tot això en conjunt, veuràs que no necessites suites comercials per tenir un control molt decent del trànsit i el rendiment de la teva xarxa . Amb una combinació assenyada de:

  • ordres bàsiques (ping, traceroute/tracert, pathping, ipconfig/ifconfig, nslookup, netstat, route…)
  • Eines de captura i anàlisi gratuïtes (Wireshark, tcpdump, Network Monitor, EtherApe, Nmap…)
  • Un mínim de metodologia (definir el problema, reproduir-lo, capturar al punt correcte, filtrar bé, documentar el que trobes)

pots detectar errors de configuració, localitzar pèrdues de paquets, resoldre incidències de DNS, trobar saturacions d'amplada de banda i estudiar comportaments sospitosos sense passar per caixa.

GNS3 vs EVE-NG
Article relacionat:
Simuladors de xarxes virtuals: GNS3 vs EVE-NG

Conforme et vagis deixant anar, veuràs que dominar aquestes eines gratuïtes és més important que comprar una plataforma comercial . Els panells bonics ajuden, però al final, quan hi ha un problema seriós o un incident de seguretat, la veritat és als paquets, i aquí és on entren Wireshark, tcpdump i companyia. Invertir temps en entendre bé aquestes eines és una de les millors decisions que pots prendre si vols tenir control real sobre el que passa a la teva xarxa. Comparteix aquesta guia i més usuaris coneixeran del tema.


Afegir com a font preferida a Google