Wireshark 是一款在全球范围内被广泛使用的开源网络协议分析工具,常被网络管理员、安全工程师和开发人员用于排查网络故障、分析数据包流向以及学习网络通信原理。它能够实时捕获经过网卡的数据流量,并以清晰的层级结构展示每一个数据包的详细信息,让原本看不见摸不着的网络传输过程变得直观可读。无论是定位局域网掉线原因,还是检查某个应用是否在后台偷偷发送数据,Wireshark 都能提供可靠的数据支撑。对于刚接触网络分析的新手来说,它同样提供了友好的图形界面和丰富的过滤语法,上手门槛比想象中低很多。
核心功能亮点
实时抓包与协议解析:
Wireshark 可以同时监听多块网卡,将流经网卡的数据包完整捕获下来,并自动识别超过千种网络协议。从常见的 TCP/IP、HTTP、DNS,到工业控制、VoIP 等专业协议,它都能逐层展开,用不同颜色区分异常流量,让用户快速锁定问题所在。

强大的显示过滤与捕获过滤:
面对海量数据包,Wireshark 提供了两套过滤机制。捕获过滤可以在抓包前就只保留关心的流量,减少资源占用;显示过滤则能在抓包后灵活筛选,比如只看某个 IP 的通信、某个端口的请求,或者某类协议的数据包,帮助用户从成千上万条记录中迅速定位目标。
数据统计与流量图谱:
软件内置了丰富的统计功能,可以生成会话列表、端点统计、协议分级图表以及 IO 流量图。用户能够直观看到哪个 IP 占用带宽最多、哪段时间流量突增,为网络优化和异常排查提供量化依据。

跨平台与文件兼容:
Wireshark 支持 Windows、macOS、Linux 等多种操作系统,抓包文件采用标准的 pcapng 格式,可以与其他网络分析工具互相导入导出。团队协作时,抓包文件可以方便地分享给同事进行二次分析,不必担心格式不兼容。
解密与还原应用层数据:
对于采用 TLS 加密的流量,在拥有密钥或会话密钥日志的情况下,Wireshark 能够解密并还原 HTTP/2 等应用层内容,方便开发调试接口和排查安全事件。这一功能在排查 HTTPS 请求异常时尤为实用。

新手避坑指南
第一次打开 Wireshark 时,面对满屏滚动的数据包很容易发懵,其实只要掌握几个关键点就能顺利上手。
安装环节要留意:Windows 版本在安装过程中会提示是否安装 Npcap 驱动,这个组件是抓包的基础,
必须勾选安装,否则软件打开后看不到任何网卡,无法进行抓包操作。
如果安装时漏掉了 Npcap,可以到站内搜索“Npcap 驱动安装”重新补装。
抓包之前,先确认自己用的是有线网卡还是无线网卡,
在接口列表中选中正在使用的那块网卡,再点击左上角的蓝色鲨鱼鳍按钮开始捕获。
很多新手抓到一堆包却找不到想要的内容,这时候就要用到显示过滤器。
建议先在过滤器栏输入 http 或 dns 这类简单条件,逐步缩小范围,熟练后再尝试 ip.addr==192.168.1.1 这样的组合语法。
长时间抓包会占用大量内存和磁盘空间,
可以在捕获选项中设置文件大小限制和自动分割,避免单个文件过大导致软件卡顿。
如果遇到软件闪退或界面无响应,优先检查 Npcap 是否为最新版本,同时关闭其他占用网卡的安全软件再试。
移动端用户注意:Wireshark 本身没有安卓或 iOS 客户端,手机上抓包需要借助其他工具生成抓包文件,再传到电脑上用 Wireshark 打开分析。
在公共网络环境下抓包可能涉及他人隐私,请务必遵守当地法律法规,仅对自己拥有管理权限的网络进行捕获和分析。

精选同类实用工具
Wireshark 抓包文件怎么保存和分享
抓包结束后,点击停止按钮,然后通过“文件”菜单选择“保存”或“导出特定分组”,可以将当前捕获的数据保存为 pcapng 或 pcap 格式。如果只想保留过滤后的结果,先设置好显示过滤器再导出,文件体积会小很多。分享给同事时,建议同时附上过滤条件说明,方便对方快速理解你的分析目标。
Wireshark 时间戳显示格式怎么调整
默认情况下 Wireshark 显示的是相对时间,也就是从抓包开始计算的秒数。如果想看具体日期时间,可以在“视图”菜单中找到“时间显示格式”,切换为“日期和时间”即可。分析日志时,把时间戳调整为绝对时间,能更方便地和服务器日志做对照。

Wireshark 怎么过滤指定端口
在显示过滤器栏输入 tcp.port==80 就能只看 80 端口的流量,把 80 换成其他端口号即可过滤对应服务。如果要同时看多个端口,可以用 tcp.port==80 || tcp.port==443 这样的写法。对于 UDP 服务,把 tcp 换成 udp 就行。这个技巧在排查 Web 服务、数据库连接问题时特别常用。
Wireshark 如何过滤源 IP 和目的 IP
想只看某个 IP 发出的包,用 ip.src==192.168.1.100;只看发给某个 IP 的包,用 ip.dst==192.168.1.100。如果两者都要看,直接用 ip.addr==192.168.1.100 即可。结合端口条件一起用,比如 ip.addr==192.168.1.100 && tcp.port==8080,能快速定位特定主机的特定服务通信。
Wireshark 安装后找不到网卡怎么办
这种情况多半是 Npcap 驱动没有正确安装。先到控制面板卸载 Npcap,然后重新运行 Wireshark 安装程序,在组件选择界面确认勾选 Npcap,安装完成后重启电脑。如果仍然看不到网卡,检查一下安全软件是否拦截了驱动加载,临时关闭后再试一次。