Skip to main content

2.5 Wireshark und TShark – Netzwerkverkehr aufzeichnen und analysieren*

Ziel dieser Seite

Wireshark und TShark ermöglichen die detaillierte Untersuchung des Netzwerkverkehrs. Sie helfen unter anderem bei der Analyse von:

  • Verbindungsabbrüchen;
  • langsamen Netzwerkverbindungen;
  • DNS-Problemen;
  • TCP-Verbindungsfehlern;
  • Paketverlusten und Übertragungswiederholungen;
  • DHCP-Problemen;
  • TLS-Verbindungsabbrüchen;
  • fehlerhaften Anwendungen und Protokollen;
  • Kommunikationsproblemen zwischen Clients und Servern.

Ein Paketmitschnitt sollte erst dann begonnen werden, wenn die betroffenen Systeme, der ungefähre Fehlerzeitpunkt und der erwartete Kommunikationsweg bekannt sind.

Wichtig: Paketmitschnitte dürfen ausschließlich in Netzwerken und auf Systemen durchgeführt werden, für die eine entsprechende Berechtigung vorliegt. Aufzeichnungen können Benutzernamen, IP-Adressen, DNS-Anfragen, Sitzungsinformationen und unverschlüsselte Anwendungsdaten enthalten.


Kennzeichnungen

KennzeichnungBedeutung
[RO]Nur lesender beziehungsweise auswertender Befehl
[TEST]Aktiver Diagnose- oder Aufzeichnungsvorgang
[PRIV]Erhöhte Berechtigungen können erforderlich sein
[FILE]Der Befehl erstellt oder verarbeitet eine Datei
[SENS]Die Ausgabe oder Datei kann sensible Informationen enthalten
[DISRUPT]Der Vorgang kann Systeme oder Netzwerkverbindungen beeinflussen

1. Was ist der Unterschied zwischen Wireshark, TShark und Dumpcap?

Werkzeuge und Aufgaben anzeigen
WerkzeugAufgabeTypischer Einsatz
WiresharkGrafische Paketaufzeichnung und AnalyseInteraktive Fehlersuche am Arbeitsplatz
TSharkKommandozeilenversion der Wireshark-AnalyseServer, Skripte und automatisierte Auswertungen
DumpcapSpezialisierte PaketaufzeichnungRessourcenarme oder länger laufende Mitschnitte
CapinfosZeigt Eigenschaften einer MitschnittdateiKontrolle von Dateiformat, Zeitraum und Paketanzahl
MergecapFührt mehrere Mitschnittdateien zusammenGemeinsame Analyse mehrerer Aufzeichnungen
EditcapBearbeitet oder verkleinert MitschnittdateienZeitbereiche oder einzelne Pakete extrahieren

Wireshark und TShark verwenden dieselben Protokoll-Dissektoren und dieselbe Display-Filter-Sprache. Die eigentliche Paketaufzeichnung wird üblicherweise von Dumpcap durchgeführt.

Grundlegende Versionsprüfung

AufgabeBefehl
Wireshark-Version anzeigen[RO] wireshark --version
TShark-Version anzeigen[RO] tshark --version
Dumpcap-Version anzeigen[RO] dumpcap --version
Capinfos-Version anzeigen[RO] capinfos --version

2. Welche Voraussetzungen müssen vor einem Paketmitschnitt geprüft werden?

Vorbedingungen und Berechtigungen anzeigen

Vor dem Mitschnitt müssen mindestens folgende Punkte geklärt werden:

PrüffrageBedeutung
Welches System ist betroffen?Bestimmt den geeigneten Aufzeichnungspunkt
Welche Gegenstelle wird angesprochen?Ermöglicht einen gezielten Host- oder Portfilter
Wann tritt der Fehler auf?Verhindert unnötig lange Aufzeichnungen
Welches Protokoll wird erwartet?Erleichtert die spätere Analyse
Welche Schnittstelle transportiert den Verkehr?Verhindert einen Mitschnitt auf dem falschen Adapter
Ist der Mitschnitt autorisiert?Schützt personenbezogene und betriebliche Daten
Gibt es ausreichend Speicherplatz?Verhindert eine volle Festplatte
Sind die Systemuhren synchronisiert?Ermöglicht den Vergleich mit Server- und Anwendungslogs

Betriebssystemspezifische Hinweise

BetriebssystemTypische Voraussetzung
WindowsFür Live-Mitschnitte wird normalerweise Npcap benötigt
LinuxDer Benutzer benötigt Zugriff auf Dumpcap beziehungsweise die Capture-Gruppe; alternativ sind erhöhte Rechte erforderlich
macOSDie Wireshark-Installation richtet üblicherweise die notwendigen BPF-Berechtigungen ein
Remote-ServerHäufig wird TShark oder Dumpcap ohne grafische Oberfläche verwendet

Wireshark oder TShark sollten nicht dauerhaft als Administrator beziehungsweise root ausgeführt werden. Besser ist eine gezielte Berechtigung ausschließlich für die Paketaufzeichnung.


3. Wie wird die richtige Netzwerkschnittstelle ausgewählt?

Schnittstellen ermitteln und überprüfen

Verfügbare Capture-Schnittstellen anzeigen

[RO] tshark -D

Alternativ:

[RO] dumpcap -D

Beispielhafte Ausgabe:

1. \Device\NPF_{...} (Ethernet)
2. \Device\NPF_{...} (WLAN)
3. \Device\NPF_Loopback (Adapter for loopback traffic capture)

Unter Linux oder macOS können Namen wie diese erscheinen:

1. enp0s31f6
2. wlan0
3. lo

oder:

1. en0
2. en1
3. lo0

Die Schnittstelle kann über ihre Nummer oder ihren Namen ausgewählt werden:

[TEST][PRIV] tshark -i 1
[TEST][PRIV] tshark -i en0

Prüfmethode

  1. Die vermutete Schnittstelle auswählen.
  2. Einen kurzen Mitschnitt starten.
  3. Einen bekannten und autorisierten Test erzeugen, beispielsweise eine DNS-Abfrage oder einen Ping.
  4. Prüfen, ob die erwarteten Pakete erscheinen.
  5. Erst danach den eigentlichen Fehler reproduzieren.

Typische Fehler bei der Schnittstellenauswahl

  • WLAN statt Ethernet ausgewählt;
  • VPN-Schnittstelle übersehen;
  • Loopback-Verkehr auf einer physischen Schnittstelle gesucht;
  • virtuelle Schnittstelle einer VM oder eines Containers übersehen;
  • nur den Client untersucht, obwohl der Fehler am Server oder Gateway sichtbar wird;
  • auf einem Switch-Port mitgeschnitten, an dem der betreffende Verkehr nicht vorbeikommt.

Ein leerer Mitschnitt beweist nicht, dass kein Netzwerkverkehr vorhanden war. Zuerst müssen Schnittstelle, Aufzeichnungspunkt, Berechtigung und Capture-Filter geprüft werden.


4. Wie wird mit Wireshark ein kontrollierter Mitschnitt erstellt?

Vorgehensweise in der grafischen Oberfläche anzeigen

Empfohlener Ablauf

  1. Wireshark starten.
  2. Die Schnittstelle anhand der Paketaktivität und der Systemkonfiguration auswählen.
  3. Unter Capture → Options die Schnittstelle kontrollieren.
  4. Falls erforderlich einen Capture-Filter eintragen.
  5. Die Aufzeichnung starten.
  6. Den Fehler möglichst einmal gezielt reproduzieren.
  7. Die Aufzeichnung sofort danach beenden.
  8. Die Datei im Format pcapng speichern.
  9. Zeitpunkt, Client, Server, Testschritt und beobachtetes Verhalten dokumentieren.
  10. Für die Analyse Display-Filter verwenden.

Empfohlene Dokumentation

FeldBeispiel
Startzeit2026-07-31 14:02:10 CEST
Endzeit2026-07-31 14:03:05 CEST
Client192.0.2.10
Server198.51.100.20
BenutzerMax Mustermann
TestAnmeldung an der Beispielanwendung
ErwartungAnmeldeseite wird geladen
BeobachtungVerbindungsabbruch nach etwa fünf Sekunden
Capture-SchnittstelleEthernet 1
Capture-Filterhost 198.51.100.20

Die Aufzeichnung sollte so kurz und zielgerichtet wie möglich sein. Dadurch sinken Speicherbedarf, Analyseaufwand und Datenschutzrisiko.


5. Was ist der Unterschied zwischen Capture-Filter und Display-Filter?

Filterarten und wichtige Unterschiede anzeigen
EigenschaftCapture-FilterDisplay-Filter
ZeitpunktWährend der AufzeichnungWährend oder nach der Analyse
WirkungNicht passende Pakete werden nicht aufgezeichnetPakete bleiben in der Datei, werden aber ausgeblendet
Sprachelibpcap-/BPF-SyntaxWireshark-Display-Filter-Syntax
TShark-Option-f-Y
Nachträglich änderbarNeinJa
LeistungsbedarfVergleichsweise geringBei Live-Analyse möglicherweise höher
Beispieltcp port 443tcp.port == 443

Capture-Filter

tcp port 443

Display-Filter

tcp.port == 443

Diese beiden Filter dürfen nicht verwechselt werden.

Ein Capture-Filter verwirft alle nicht passenden Pakete bereits bei der Aufzeichnung. Fehlende Pakete können später nicht wiederhergestellt werden.

Ein Display-Filter verändert die gespeicherte Aufzeichnung nicht. Er kann jederzeit geändert oder entfernt werden.

Für eine Live-Aufzeichnung, die gleichzeitig mit -w gespeichert wird, sollte die Eingrenzung mit -f erfolgen. Ein mit -Y angegebener Display-Filter ist dafür kein Ersatz.


6. Welche Capture-Filter werden häufig verwendet?

Capture-Filter-Tabelle anzeigen
AufgabeCapture-Filter
Verkehr eines IPv4-Hostshost 192.0.2.10
Nur Verkehr von einem Hostsrc host 192.0.2.10
Nur Verkehr zu einem Hostdst host 192.0.2.10
Verkehr eines IPv4-Netzesnet 192.0.2.0/24
TCP-Port 443tcp port 443
UDP-Port 53udp port 53
Zielport 443tcp dst port 443
Quellport 443tcp src port 443
DNS über TCP oder UDPport 53
DHCPv4udp port 67 or udp port 68
HTTP oder HTTPStcp port 80 or tcp port 443
ICMPv4icmp
ICMPv6icmp6
ARParp
Host und Port kombinierenhost 192.0.2.10 and tcp port 443
Zwei Hostshost 192.0.2.10 or host 198.51.100.20
Host ausschließennot host 192.0.2.10
SSH-Verkehr ausschließennot tcp port 22
Broadcast- oder Multicastverkehrether broadcast or ether multicast

Beispiel: nur HTTPS-Verkehr zu einem Testserver aufzeichnen

[TEST][PRIV][FILE][SENS] tshark -i 1 -f "host 198.51.100.20 and tcp port 443" -a duration:60 -w https-test.pcapng

Wichtige Filterregeln

  • Zusammengesetzte Filter in der Shell in Anführungszeichen setzen.
  • Bei and müssen beide Bedingungen zutreffen.
  • Bei or genügt eine der Bedingungen.
  • Mit not wird eine Bedingung ausgeschlossen.
  • Klammern verwenden, wenn die logische Reihenfolge sonst unklar ist.
  • Einen engen Filter erst nach einem kurzen Kontrollmitschnitt einsetzen.

7. Welche Display-Filter werden häufig verwendet?

Display-Filter-Tabelle anzeigen
AufgabeDisplay-Filter
IPv4-Adresse als Quelle oder Zielip.addr == 192.0.2.10
Nur IPv4-Quelleip.src == 192.0.2.10
Nur IPv4-Zielip.dst == 192.0.2.10
IPv4-Netzip.addr == 192.0.2.0/24
IPv6-Adresseipv6.addr == 2001:db8::10
TCP-Porttcp.port == 443
UDP-Portudp.port == 53
Mehrere TCP-Portstcp.port in {80, 443, 8080}
ARParp
ICMPv4icmp
ICMPv6icmpv6
DNSdns
Bestimmter DNS-Namedns.qry.name == "example.com"
DNS-Fehlerantwortendns.flags.response == 1 && dns.flags.rcode != 0
DHCPv4dhcp
HTTP-Anfragenhttp.request
TLS-Handshaketls.handshake
TCP-SYN ohne ACKtcp.flags.syn == 1 && tcp.flags.ack == 0
TCP-RSTtcp.flags.reset == 1
TCP-FINtcp.flags.fin == 1
TCP-Wiederholungsübertragungtcp.analysis.retransmission
TCP-Fast-Retransmissiontcp.analysis.fast_retransmission
Duplicate ACKtcp.analysis.duplicate_ack
Vermutetes verlorenes Segmenttcp.analysis.lost_segment
TCP-Zero-Windowtcp.analysis.zero_window
Bestimmte Paketnummerframe.number == 100
Pakete ab Sekunde 10frame.time_relative >= 10
Zeitbereich von Sekunde 10 bis 20frame.time_relative >= 10 && frame.time_relative <= 20
Große Framesframe.len > 1500
Expert-Information mit Fehlerstufe_ws.expert.severity == error

Filter kombinieren

ip.addr == 192.0.2.10 && tcp.port == 443
dns || dhcp
ip.addr == 192.0.2.10 && (tcp.analysis.retransmission || tcp.analysis.duplicate_ack)

Wichtiger Hinweis zu booleschen Feldern

Dieser Filter prüft nur, ob das Feld vorhanden ist:

tcp.flags.syn

Um ausschließlich gesetzte SYN-Flags zu finden, muss der Wert geprüft werden:

tcp.flags.syn == 1

8. Wie werden mit TShark kurze und kontrollierte Mitschnitte erstellt?

TShark-Aufzeichnungsbefehle anzeigen
AufgabeBefehl
Schnittstellen anzeigen[RO] tshark -D
Live-Verkehr auf Schnittstelle 1 anzeigen[TEST][PRIV][SENS] tshark -i 1
Genau 100 Pakete erfassen[TEST][PRIV][FILE][SENS] tshark -i 1 -c 100 -w capture.pcapng
60 Sekunden aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -a duration:60 -w capture.pcapng
Auf 100.000 KiB Dateigröße begrenzen[TEST][PRIV][FILE][SENS] tshark -i 1 -a filesize:100000 -w capture.pcapng
HTTPS-Verkehr aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -f "tcp port 443" -a duration:60 -w https.pcapng
Verkehr eines Hosts aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -f "host 192.0.2.10" -a duration:60 -w host-test.pcapng
DNS-Verkehr aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -f "port 53" -a duration:60 -w dns-test.pcapng

-c 100 beendet die Aufzeichnung nach 100 erfassten Paketen.

-a duration:60 beendet die Aufzeichnung nach 60 Sekunden.

-a filesize:100000 beendet sie nach ungefähr 100.000 KiB.

-w capture.pcapng schreibt die Rohpakete in eine Mitschnittdatei. Es handelt sich nicht um eine normale Textdatei.

Kontrollierter Beispielablauf

[RO] tshark -D
[TEST][PRIV][FILE][SENS] tshark -i 1 -f "host 198.51.100.20 and tcp port 443" -a duration:60 -w https-test.pcapng

Während der 60 Sekunden wird der Fehler genau einmal reproduziert. Anschließend wird die Datei offline ausgewertet.


9. Wie werden vorhandene Mitschnittdateien mit TShark ausgewertet?

Offline-Analyse anzeigen
AufgabeBefehl
Datei einlesen[RO][FILE][SENS] tshark -r capture.pcapng
Namensauflösung deaktivieren[RO][FILE][SENS] tshark -n -r capture.pcapng
Nur DNS anzeigen[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns"
Nur TCP-Port 443 anzeigen[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "tcp.port == 443"
Paketdetails anzeigen[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "frame.number == 100" -V
Hexadezimaldaten anzeigen[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "frame.number == 100" -x
Nur bestimmte Protokolldetails[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns" -O dns

Die Option -n deaktiviert die Namensauflösung. Dadurch werden:

  • zusätzliche DNS-Anfragen während der Analyse vermieden;
  • ursprüngliche IP-Adressen unverändert angezeigt;
  • Verzögerungen durch Namensauflösung reduziert;
  • Verwechslungen zwischen aufgezeichneten und nachträglich aufgelösten Namen vermieden.

Pakete aus einer Datei filtern und in eine neue Datei schreiben

[RO][FILE][SENS] tshark -r capture.pcapng -Y "ip.addr == 192.0.2.10" -w host-only.pcapng

Dieser Befehl liest eine vorhandene Datei, wendet einen Display-Filter an und schreibt die passenden Pakete in eine neue Mitschnittdatei.


10. Wie werden gezielt Felder oder CSV-Daten ausgegeben?

Feldextraktion und CSV-Ausgabe anzeigen

Mit -T fields wird eine tabellarische Feldausgabe erzeugt. Die gewünschten Felder werden mit -e angegeben.

DNS-Abfragen extrahieren

[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns.qry.name" -T fields -e frame.time -e ip.src -e ip.dst -e dns.qry.name

TCP-Verbindungen untersuchen

[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "tcp" -T fields -e frame.number -e frame.time_relative -e ip.src -e tcp.srcport -e ip.dst -e tcp.dstport -e tcp.flags

CSV-Ausgabe mit Kopfzeile

[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns" -T fields -E header=y -E separator=, -E quote=d -e frame.time -e ip.src -e ip.dst -e dns.qry.name

Bedeutung der Optionen

OptionBedeutung
-T fieldsGibt ausschließlich ausgewählte Felder aus
-e FeldnameFügt ein Feld zur Ausgabe hinzu
-E header=ySchreibt die Feldnamen als Kopfzeile
-E separator=,Verwendet ein Komma als Trennzeichen
-E quote=dSetzt Feldwerte in doppelte Anführungszeichen

Bei einem deutschen Tabellenkalkulationsprogramm kann das Komma als Dezimal- oder Listentrennzeichen interpretiert werden. Die Importoptionen müssen deshalb bewusst kontrolliert werden.


11. Welche TShark-Statistiken helfen bei der schnellen Übersicht?

Statistikbefehle anzeigen
AufgabeBefehl
Protokollhierarchie[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z io,phs
TCP-Konversationen[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z conv,tcp
UDP-Konversationen[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z conv,udp
IPv4-Endpunkte[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z endpoints,ip
IPv6-Endpunkte[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z endpoints,ipv6
Ethernet-Endpunkte[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z endpoints,eth
Statistik pro Sekunde[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z io,stat,1
DNS-Statistik[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z dns,tree

Bedeutung

  • Protocol Hierarchy zeigt die Verteilung der enthaltenen Protokolle.
  • Conversations zeigt Kommunikationsbeziehungen zwischen zwei Endpunkten.
  • Endpoints zeigt einzelne IP- oder MAC-Adressen und deren Datenmengen.
  • I/O Statistics zeigt Paket- und Datenmengen über die Zeit.
  • DNS Statistics zeigt unter anderem DNS-Typen und Antwortcodes.

In Wireshark befinden sich entsprechende Ansichten überwiegend im Menü Statistics.


12. Wie werden große oder länger laufende Mitschnitte begrenzt?

Ringpuffer und Dateibegrenzung anzeigen

Ein unbegrenzter Mitschnitt kann eine Festplatte vollständig füllen. Für längere Aufzeichnungen sollte deshalb ein Ringpuffer verwendet werden.

Zwölf Dateien mit jeweils fünf Minuten Aufzeichnungsdauer

[TEST][PRIV][FILE][SENS] tshark -i 1 -b duration:300 -b files:12 -w capture.pcapng

Damit entsteht ein Ringpuffer für ungefähr eine Stunde:

12 Dateien × 5 Minuten = 60 Minuten

Wenn die zwölfte Datei vollständig ist, wird die älteste Datei überschrieben.

Fünf Dateien mit jeweils ungefähr 100.000 KiB

[TEST][PRIV][FILE][SENS] tshark -i 1 -b filesize:100000 -b files:5 -w capture.pcapng

Wichtige Regeln

  • -b files:N benötigt zusätzlich duration, interval oder filesize.
  • Der Zielordner muss ausreichend Speicherplatz besitzen.
  • Der Ringpuffer schützt nicht vor einer zu groß gewählten Gesamtgröße.
  • Nach Auftreten des Fehlers muss die Aufzeichnung rechtzeitig beendet werden, bevor relevante Dateien überschrieben werden.
  • Die erzeugten Dateien können sensible Inhalte enthalten.

13. Wie werden Mitschnittdateien geprüft und zusammengeführt?

Capinfos und Mergecap anzeigen

Dateieigenschaften anzeigen

[RO][FILE][SENS] capinfos capture.pcapng

Capinfos zeigt unter anderem:

  • Dateityp;
  • Kapselungstyp;
  • Paketanzahl;
  • Dateigröße;
  • Aufzeichnungsdauer;
  • Zeitpunkt des ersten Pakets;
  • Zeitpunkt des letzten Pakets;
  • durchschnittliche Paket- und Datenrate;
  • vorhandene Schnittstelleninformationen.

Kompakte tabellarische Ausgabe

[RO][FILE][SENS] capinfos -T capture.pcapng

Mehrere Dateien zusammenführen

[RO][FILE][SENS] mergecap -w merged.pcapng part1.pcapng part2.pcapng

Mergecap ordnet Pakete standardmäßig anhand ihrer Zeitstempel ein. Deshalb müssen die Systemuhren der beteiligten Aufzeichnungssysteme möglichst genau synchronisiert sein.

Vor dem Zusammenführen sollten die Zeiträume geprüft werden:

[RO][FILE][SENS] capinfos part1.pcapng part2.pcapng

14. Wie wird eine TCP-Verbindung systematisch analysiert?

TCP-Diagnose anzeigen

Schritt 1: Verbindungsaufbau suchen

tcp.flags.syn == 1 && tcp.flags.ack == 0

Ein regulärer TCP-Verbindungsaufbau besteht vereinfacht aus:

SchrittRichtungFlags
1Client → ServerSYN
2Server → ClientSYN, ACK
3Client → ServerACK

Interpretation

BeobachtungMögliche Ursache
SYN wird wiederholt, aber kein SYN/ACK sichtbarServer nicht erreichbar, Firewall verwirft Pakete, Routingproblem oder falscher Aufzeichnungspunkt
SYN wird mit RST beantwortetZielsystem erreichbar, aber Port geschlossen oder Dienst lehnt Verbindung ab
SYN/ACK sichtbar, abschließendes ACK fehltRückwegproblem, Clientproblem oder Filter-/Aufzeichnungslücke
Drei-Wege-Handshake vollständigGrundlegender TCP-Verbindungsaufbau war erfolgreich
RST während der SitzungVerbindung wurde von einem Endpunkt oder einem Zwischensystem abgebrochen
FIN/ACK-SequenzGeordneter Verbindungsabbau

Hilfreiche Filter

tcp.flags.reset == 1
tcp.analysis.retransmission
tcp.analysis.duplicate_ack
tcp.analysis.zero_window
tcp.analysis.window_full

TCP-Stream isolieren

Nach Auswahl eines TCP-Pakets kann in Wireshark verwendet werden:

Analyze → Follow → TCP Stream

Alternativ lässt sich nach einer Streamnummer filtern:

tcp.stream == 0

Eine TCP-Wiederholungsübertragung ist zunächst eine Beobachtung und noch keine eindeutige Ursache. Sie kann durch echten Paketverlust, verspätete Pakete, einen unvollständigen Mitschnitt, asymmetrisches Routing oder den Aufzeichnungspunkt entstehen.


15. Wie werden DNS-Probleme untersucht?

DNS-Diagnose anzeigen

Grundfilter

dns

Nur DNS-Anfragen

dns.flags.response == 0

Nur DNS-Antworten

dns.flags.response == 1

Bestimmten Namen untersuchen

dns.qry.name == "example.com"

Fehlerantworten anzeigen

dns.flags.response == 1 && dns.flags.rcode != 0

Typische Beobachtungen

BeobachtungMögliche Bedeutung
Anfrage sichtbar, aber keine AntwortDNS-Server nicht erreichbar, Paketverlust, Firewall oder falscher Rückweg
Antwort NXDOMAINDer angefragte Name existiert aus Sicht des antwortenden DNS-Servers nicht
Antwort SERVFAILDNS-Server konnte die Anfrage nicht erfolgreich verarbeiten
Mehrere identische AnfragenAntwort fehlt, kommt verspätet oder wird vom Client nicht akzeptiert
Antwort enthält unerwartete AdresseFalscher DNS-Eintrag, falscher DNS-Server, Split-DNS oder Cacheproblem
Lange Zeit zwischen Anfrage und AntwortVerzögerter DNS-Server, Weiterleitungs- oder Netzwerkproblem

TShark-Auswertung

[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns" -T fields -e frame.time_relative -e ip.src -e ip.dst -e dns.id -e dns.qry.name -e dns.flags.response -e dns.flags.rcode

Bei DNS-Problemen müssen Paketmitschnitt und lokale Resolver-Konfiguration gemeinsam betrachtet werden. Ein korrekter DNS-Austausch beweist noch nicht, dass die Anwendung das Ergebnis richtig verarbeitet hat.


16. Wie werden DHCP-Probleme untersucht?

DHCP-Diagnose anzeigen

Display-Filter

dhcp

Capture-Filter

udp port 67 or udp port 68

Der reguläre DHCPv4-Ablauf wird häufig als DORA bezeichnet:

ReihenfolgeNachrichtRichtung
1DiscoverClient sucht DHCP-Server
2OfferDHCP-Server bietet eine Konfiguration an
3RequestClient fordert das Angebot an
4ACKServer bestätigt die Zuweisung

Interpretation

BeobachtungMögliche Ursache
Discover, aber kein OfferDHCP-Server nicht erreichbar, Relay fehlt, VLAN falsch oder Adresspool erschöpft
Offer sichtbar, aber kein RequestClient akzeptiert das Angebot nicht oder Mitschnitt ist unvollständig
Request, aber kein ACKServerproblem, Relayproblem oder Paketverlust
DHCP NAKAngeforderte Adresse oder Konfiguration wurde abgelehnt
Mehrere unterschiedliche OffersMehrere DHCP-Server antworten; möglicherweise unerwünschter DHCP-Server
DORA vollständigDHCP-Kommunikation war grundsätzlich erfolgreich

Bei VLAN-übergreifendem DHCP muss zusätzlich der DHCP-Relay beziehungsweise IP-Helper untersucht werden.


17. Wie werden TLS- und HTTPS-Probleme untersucht?

TLS-Diagnose anzeigen

TLS-Verkehr

tls

TLS-Handshake

tls.handshake

TLS-Warnungen und Fehler

tls.alert_message

TCP-Port 443 zusammen mit TLS

tcp.port == 443 && tls

Typischer vereinfachter Ablauf

  1. TCP-Verbindung wird aufgebaut.
  2. Client sendet einen TLS-ClientHello.
  3. Server sendet einen TLS-ServerHello.
  4. Zertifikats- und Schlüsselparameter werden ausgetauscht.
  5. Die verschlüsselte Anwendungskommunikation beginnt.

Beobachtungen

BeobachtungMögliche Bedeutung
TCP-Handshake fehltNoch kein TLS-Problem; zuerst Netzwerk und TCP untersuchen
ClientHello ohne ServerHelloServer, Firewall, TLS-Proxy oder Rückweg prüfen
TLS AlertTLS-Seite meldet einen Protokoll- oder Zertifikatsfehler
ServerHello vorhanden, späterer AbbruchZertifikat, Cipher Suites, TLS-Version oder Anwendung prüfen
Verschlüsselte Application DataTLS-Verbindung wurde mindestens bis zur verschlüsselten Datenübertragung aufgebaut

Der Inhalt moderner HTTPS-Verbindungen ist verschlüsselt. Ohne ausdrücklich autorisierte Schlüssel- oder Debug-Daten sind hauptsächlich Metadaten, TCP-Verhalten und Teile des TLS-Handshakes sichtbar.


18. Welche Analysefehler treten bei Wireshark besonders häufig auf?

Fehlinterpretationen und Gegenmaßnahmen anzeigen
FehlerWarum problematisch?Richtige Reaktion
Capture- und Display-Filter verwechseltErwartete Pakete werden nicht gespeichert oder Filter funktioniert nichtSyntax und Einsatzzeitpunkt prüfen
Falsche Schnittstelle gewähltRelevanter Verkehr fehltKurzen Kontrollmitschnitt durchführen
Zu enger Capture-FilterEntscheidende Begleitpakete fehlenZunächst breiter und zeitlich begrenzt aufzeichnen
Zu langer MitschnittGroße Dateien und hoher AnalyseaufwandFehler gezielt reproduzieren und sofort stoppen
Namensauflösung aktiviertAdressen erscheinen verändert oder Analyse erzeugt zusätzliche AnfragenFür reproduzierbare CLI-Ausgaben -n verwenden
Jedes TCP-Retransmission-Ereignis als Paketverlust bewertetAnalyseindikatoren können durch unvollständige Mitschnitte entstehenSequenznummern, Aufzeichnungspunkt und Gegenmitschnitt prüfen
Rote oder schwarze Markierung als Beweis betrachtetFarben beruhen auf konfigurierten RegelnPaketdetails und tatsächliche Felder untersuchen
Checksum-Fehler sofort als Netzfehler bewertetChecksum Offloading kann auf dem sendenden Host scheinbar fehlerhafte Prüfsummen erzeugenGegenstelle oder Netzwerkpfad vergleichen
Fehlende Pakete als Beweis für eine Firewall gewertetFalscher Aufzeichnungspunkt oder asymmetrischer Weg möglichAuf beiden Seiten oder an einem geeigneten Übergabepunkt mitschneiden
Promiscuous Mode überschätztEin Switch sendet fremden Unicast-Verkehr nicht automatisch an jeden PortAutorisierten Mirror-/SPAN-Port oder TAP verwenden
Zeitstempel verschiedener Systeme ungeprüft verglichenAbweichende Systemuhren verfälschen die ReihenfolgeNTP-Status und Zeitzonen prüfen
Verschlüsselten Inhalt erwartetTLS schützt die NutzdatenHandshake, Metadaten und autorisierte Logs auswerten

Checksum Offloading

Bei ausgehenden Paketen kann das Betriebssystem die endgültige Prüfsumme erst durch die Netzwerkkarte berechnen lassen. Ein Mitschnitt auf dem sendenden System kann das Paket vor dieser Berechnung erfassen. Wireshark kennzeichnet die Prüfsumme dann möglicherweise als fehlerhaft, obwohl sie auf dem Übertragungsmedium korrekt war.

TCP-Analysekennzeichnungen

Filter wie tcp.analysis.retransmission sind Ergebnisse der Wireshark-Analyse. Sie sind wertvolle Hinweise, aber keine automatische Ursachenfeststellung.


19. Wo muss der Paketmitschnitt durchgeführt werden?

Geeigneten Aufzeichnungspunkt bestimmen

Der geeignete Mitschnittpunkt hängt vom vermuteten Fehlerbereich ab.

Vermuteter FehlerGeeigneter Mitschnittpunkt
Anwendung auf dem ClientDirekt auf dem Client
Server antwortet nichtClient und möglichst Server
Firewall oder RoutingVor und hinter dem betroffenen Übergang
DHCP über mehrere VLANsClient-VLAN, Relay und Servernetz
DNS-AuflösungClient und gegebenenfalls DNS-Server
VPN-VerbindungPhysische und virtuelle VPN-Schnittstelle
ContainerkommunikationHost-, Bridge- und gegebenenfalls Containerschnittstelle
Virtuelle MaschineGastbetriebssystem und gegebenenfalls virtueller Switch
Sporadischer PaketverlustBeide Endpunkte oder geeigneter Netzwerk-TAP

In einem geswitchten Ethernet-Netz sieht ein Endgerät normalerweise:

  • eigene ein- und ausgehende Pakete;
  • Broadcastverkehr;
  • bestimmten Multicastverkehr;
  • nicht automatisch den gesamten Unicastverkehr anderer Systeme.

Für fremden Unicastverkehr ist ein autorisierter Mirror-/SPAN-Port, Netzwerk-TAP oder ein Mitschnitt direkt auf einem Endpunkt erforderlich.

Vergleichsmethode

Client-Mitschnitt → Netzwerkübergang → Server-Mitschnitt

Wenn ein Paket im Client-Mitschnitt vorhanden ist, aber im Server-Mitschnitt fehlt, liegt die Unterbrechung wahrscheinlich zwischen diesen Punkten. Für eine belastbare Aussage müssen Filter, Zeitstempel und Aufzeichnungsvollständigkeit geprüft werden.


20. Wie sieht ein sicherer Diagnoseablauf mit Wireshark oder TShark aus?

Empfohlene Schrittfolge anzeigen

Vorbereitung

  1. Störung und erwartetes Verhalten dokumentieren.
  2. Client, Server, IP-Adressen, Ports und Protokolle bestimmen.
  3. Fehlerzeitpunkt und reproduzierbaren Test festlegen.
  4. Berechtigung für den Mitschnitt prüfen.
  5. Zeitsynchronisation der beteiligten Systeme prüfen.
  6. Speicherort und Speicherplatz kontrollieren.

Aufzeichnung

  1. Richtige Schnittstelle mit tshark -D oder Wireshark bestimmen.
  2. Einen kurzen Kontrollmitschnitt durchführen.
  3. Einen angemessenen Capture-Filter setzen.
  4. Zeit-, Paket- oder Dateigrößenbegrenzung festlegen.
  5. Aufzeichnung starten.
  6. Fehler genau einmal reproduzieren.
  7. Aufzeichnung sofort beenden.
  8. Datei eindeutig benennen und sicher speichern.

Analyse

  1. Zuerst Protokollhierarchie, Endpunkte und Konversationen prüfen.
  2. Relevante Client-Server-Kommunikation isolieren.
  3. ARP, DHCP und DNS vor TCP und Anwendung betrachten.
  4. TCP-Verbindungsaufbau, Abbruch und Wiederholungen prüfen.
  5. Anschließend TLS- oder Anwendungsprotokoll untersuchen.
  6. Zeitstempel mit Server-, Firewall- und Anwendungslogs vergleichen.
  7. Beobachtung und mögliche Ursache voneinander trennen.

Validierung

  1. Hypothese durch einen kontrollierten Vergleichstest prüfen.
  2. Falls erforderlich, Mitschnitte an zwei Punkten vergleichen.
  3. Nach einer Änderung denselben Test erneut durchführen.
  4. Ergebnis, Änderung und Nachweis dokumentieren.

21. Wie müssen Paketmitschnitte geschützt werden?

Datenschutz- und Sicherheitsregeln anzeigen

Paketmitschnitte können enthalten:

  • interne und externe IP-Adressen;
  • MAC-Adressen;
  • DNS-Anfragen;
  • Hostnamen;
  • Benutzernamen;
  • unverschlüsselte Passwörter;
  • Cookies und Sitzungstoken;
  • E-Mail- oder Chat-Inhalte;
  • übertragene Dateien;
  • Zertifikatsinformationen;
  • Informationen über interne Systeme und Dienste.

Mindestmaßnahmen

  • nur mit dokumentierter Berechtigung aufzeichnen;
  • Umfang und Dauer minimieren;
  • möglichst früh einen geeigneten Capture-Filter verwenden;
  • Dateien ausschließlich in geschützten Verzeichnissen speichern;
  • Zugriff auf zuständige Personen beschränken;
  • Dateien nicht unkontrolliert per E-Mail oder Messenger versenden;
  • für externe Analysen nur notwendige Pakete bereitstellen;
  • Aufbewahrungs- und Löschfristen beachten;
  • Weitergabe und Bearbeitung dokumentieren;
  • nicht mehr benötigte Mitschnittdateien sicher löschen.

Das Öffnen von Follow TCP Stream, Follow HTTP Stream oder ähnlichen Ansichten kann zusammenhängende Anwendungsdaten sichtbar machen. Diese Funktionen dürfen deshalb nur bei entsprechender Berechtigung verwendet werden.


22. Kurzreferenz

Die wichtigsten Befehle und Filter anzeigen

TShark-Befehle

AufgabeBefehl
Version[RO] tshark --version
Schnittstellen[RO] tshark -D
100 Pakete aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -c 100 -w capture.pcapng
60 Sekunden aufzeichnen[TEST][PRIV][FILE][SENS] tshark -i 1 -a duration:60 -w capture.pcapng
Capture-Filter anwenden[TEST][PRIV][FILE][SENS] tshark -i 1 -f "tcp port 443" -a duration:60 -w capture.pcapng
Datei lesen[RO][FILE][SENS] tshark -n -r capture.pcapng
Display-Filter anwenden[RO][FILE][SENS] tshark -n -r capture.pcapng -Y "dns"
Protokollhierarchie[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z io,phs
TCP-Konversationen[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z conv,tcp
IPv4-Endpunkte[RO][FILE][SENS] tshark -n -r capture.pcapng -q -z endpoints,ip
Dateiinformationen[RO][FILE][SENS] capinfos capture.pcapng
Dateien zusammenführen[RO][FILE][SENS] mergecap -w merged.pcapng part1.pcapng part2.pcapng

Wichtige Capture-Filter

AufgabeFilter
Hosthost 192.0.2.10
Netznet 192.0.2.0/24
HTTPStcp port 443
DNSport 53
DHCPudp port 67 or udp port 68
ICMPv4icmp
ICMPv6icmp6
ARParp

Wichtige Display-Filter

AufgabeFilter
Hostip.addr == 192.0.2.10
HTTPS-Porttcp.port == 443
DNSdns
DHCPdhcp
TLS-Handshaketls.handshake
TCP-Verbindungsbeginntcp.flags.syn == 1 && tcp.flags.ack == 0
TCP-Abbruchtcp.flags.reset == 1
Wiederholungsübertragungtcp.analysis.retransmission
Duplicate ACKtcp.analysis.duplicate_ack
TCP-Streamtcp.stream == 0

Merksätze

  • Erst Aufzeichnungspunkt und Schnittstelle prüfen, dann den Fehler mitschneiden.
  • Capture-Filter bestimmen, was gespeichert wird; Display-Filter bestimmen, was angezeigt wird.
  • Ein fehlendes Paket ist nur dann aussagekräftig, wenn Aufzeichnungspunkt, Filter und Mitschnitt vollständig geprüft wurden.
  • Wireshark-Markierungen und TCP-Analysehinweise sind Indizien, keine fertige Fehlerursache.
  • Kurze, reproduzierbare und dokumentierte Mitschnitte sind besser als stundenlange unkontrollierte Aufzeichnungen.
  • Paketmitschnitte sind sensible Diagnosedaten und müssen entsprechend geschützt werden.
  • Die Paketaufzeichnung zeigt, was auf dem untersuchten Netzwerkabschnitt sichtbar war – nicht automatisch den vollständigen Kommunikationsweg.

Quellen