Certificazione Wireshark:
WCA-101 ANALISTA CERTIFICATO WIRESHARK https://www.wireshark.org/pdf/wca-objectives.pdf
Introduzione all'analisi delle reti
Introduzione a Wireshark
Raccolta dei dati
Configurazione e utilizzo di Wireshark
Configurazione di Wireshark
Creazione e ottimizzazione di profili di configurazione per l'acquisizione di dati
Utilizzo di filtri di acquisizione per catturare traffico sospetto specifico
Posizione – In che modo i dispositivi dell'infrastruttura di rete influenzano l'analisi delle reti Ethernet
Hub, Switch, Bridge, Router, Firewall e CSU / DSU
Costruzione, utilizzo e interpretazione delle regole cromatiche
Definisci i valori temporali e interpreta i riepiloghi
Rispondere alle domande chiave – Interpretare le statistiche di base del file di traccia
Creazione e applicazione di filtri di visualizzazione
Annota, Salva, Esporta e Stampa Pacchetti
Segui i flussi e riassembla i dati
Usa il sistema esperto di Wireshark
* WCA Quiz #1
Analisi dei dati – I protocolli
Fondamenti di Ethernet
Struttura, analisi e filtraggio
Analizzare e identificare le caratteristiche chiave dei frame Ethernet v2
Domain Name System (DNS)
Struttura, analisi e filtraggio
Analizzare le query e le risposte DNS normali
Protocollo di risoluzione degli indirizzi (ARP)
Struttura, analisi e filtraggio
Analisi delle richieste/risposte ARP normali
Analizza l'ARP gratuito
Dynamic Host Configuration Protocol (DHCPv4) e Automatic Private IP Addressing (APIPA)
Struttura, analisi e filtraggio
Analizzare il traffico DHCP normale
Protocollo Internet (IPv4/6)
Struttura, analisi e filtraggio
Analizzare il traffico IPv4 normale
Identificare i vari indirizzi IP, classi e codici di prefisso
Protocollo di controllo dei messaggi Internet (ICMPv4/6)
Struttura, analisi e filtraggio
Numeri di Tipo e Codice
* WCA Quiz #2
Datagramma Utente (UDP)
Struttura, analisi e filtraggio
Analizzare il traffico UDP normale
Transmission Control Protocol (TCP)
Struttura, analisi e filtraggio
Panoramica dell'analisi TCP-IP
Tassi di I/O del grafico e tendenze TCP
L'instaurazione di connessioni TCP
Definisci come vengono rifiutati i servizi basati su TCP
La chiusura delle connessioni TCP avviene tramite un processo a quattro vie noto come "four-way handshake", in cui ciascuna direzione della connessione viene chiusa indipendentemente.
Il processo si svolge generalmente nel modo seguente:
1. **FIN (Terminazione):** Quando una delle parti (ad esempio, il client) decide di terminare la connessione, invia un pacchetto con il flag `FIN` (Finish) attivo all'altra parte (il server). Questo indica che il client non ha più dati da inviare, ma è ancora in grado di ricevere dati.
2. **ACK (Riscontro):** Il server riceve il pacchetto `FIN` e risponde inviando un pacchetto di riscontro (`ACK`). A questo punto, la connessione è parzialmente chiusa: il client ha chiuso la sua direzione, ma il server può ancora inviare dati.
3. **FIN dal Server:** Una volta che il server ha terminato di inviare i suoi dati, invia a sua volta un pacchetto `FIN` al client per segnalare che anch'esso desidera chiudere la connessione.
4. **ACK finale:** Il client riceve il `FIN` del server e risponde con un pacchetto `ACK`. Dopo una breve attesa (stato `TIME_WAIT`) per assicurarsi che l'ultimo `ACK` sia stato ricevuto correttamente, la connessione viene completamente chiusa e le risorse vengono liberate.
Traccia la sequenza dei pacchetti TCP
Il TCP recupera dalla perdita di pacchetti principalmente attraverso due meccanismi:
1. **Timeout di ritrasmissione (RTO):** Se un mittente TCP invia un pacchetto e non riceve un riscontro (ACK) entro un certo intervallo di tempo (Timeout), presume che il pacchetto sia andato perduto e lo ritrasmette.
2. **ACK duplicati (Fast Retransmit):** Quando un pacchetto viene perso, i pacchetti successivi arrivati fuori ordine generano dei riscontri duplicati (ACK duplicati) inviati dal destinatario. Se il mittente riceve 3 ACK duplicati consecutivi per lo stesso segmento, capisce che c'è stata una perdita e ritrasmette immediatamente il pacchetto mancante senza attendere lo scadere del timeout.
In seguito a una perdita, il TCP attiva anche meccanismi di **controllo della congestione** (come la riduzione della finestra di congestione) per alleggerire il traffico sulla rete.
Migliora il recupero della perdita di pacchetti con i riscontri selettivi
Il controllo di flusso TCP è un meccanismo utilizzato per gestire la velocità della trasmissione dei dati tra due nodi di una rete, impedendo che un mittente veloce sovraccarichi un destinatario con una capacità di elaborazione o di buffer limitata.
Rilevare e analizzare i problemi di prestazioni TCP
Riepilogo – Tecniche di risoluzione dei problemi efficaci
Determinare la topologia di rete utilizzando solo le informazioni in un'acquisizione di pacchetti
Eseguire l'analisi dei numeri di sequenza e di riscontro TCP
Distinguere le prestazioni del server dai tempi di trasferimento lenti (HTTP)
Identificare l'effetto di un RTT elevato sui protocolli di richiesta/risposta
Identificare l'effetto di una dimensione della finestra ridotta in combinazione con un RTT elevato
Identificare potenziali problemi di comunicazione di rete utilizzando le informazioni ARP, DHCPv4 e ICMPv4/6
* Quiz WCA #3 & Test di prova