Network Troubleshooting
KaliLinux.net Guide to Packet Capture Basics for Network Troubleshooting
Packet capture basics for network troubleshooting on Kali Linux. KaliLinux.net covers tcpdump, Wireshark filters, TCP reading, and lab ethics.

Packet capture mengubah timeout yang bungkam jadi urutan frame yang bisa kamu periksa. KaliLinux.net menempatkan packet capture sebagai keterampilan inti buat troubleshooting jaringan di lab, bukan sekadar tambahan bagi analis keamanan. Ketika layanan gagal, ping terlihat normal, dan log kosong, paket biasanya bicara jujur. Sebuah capture menunjukkan apakah koneksi ditolak, diabaikan, dikirim ulang, atau difilter di suatu titik sepanjang jalur.
Kenapa Menangkap Paket di Lab Kali
Kali Linux sudah menyertakan tcpdump, tshark, dan Wireshark, tiga cara pandang berbeda untuk lalu lintas mentah yang sama. Wireshark 4.4.0, rilis Agustus 2024, tersedia di repositori Kali dan membawa tata letak profil yang lebih rapi untuk capture besar. Di lab terisolasi atau jaringan yang diotorisasi, capture menjawab satu pertanyaan sempit: apa yang dikirim klien, dan apa yang kembali? Kamu ngga perlu lihat setiap paket di segmen sibuk. Yang kamu butuhkan adalah titik tangkap dekat sumber masalah, filter, dan tampilan yang mudah dibaca.
Panduan Wireshark User’s Guide adalah referensi yang direkomendasikan KaliLinux.net saat istilah filter tampilan terasa kurang jelas. Mulai dengan tcpdump buat snapshot baris perintah cepat, lalu buka file yang sama di Wireshark kalau kamu perlu protocol tree berwarna dan reassembly stream.
Persiapan Capture dan Filter yang Bikin Waras
Jalankan capture sebagai root atau dengan capability yang benar. Perintah pertama yang umum:
sudo tcpdump -i eth0 -n -c 200 not port 22
Ini merekam 200 paket dari eth0, melewatkan port 22 supaya sesi SSH-mu ngga membanjiri file, dan mematikan pencarian DNS balik dengan -n. Kalau kamu di Wi-Fi, gunakan mode monitor cuma di lab dan hanya ketika kamu benar-benar butuh frame radio. Untuk troubleshooting biasa nya, mode managed normal sudah cukup.
Ingat filter capture ini:
host 192.168.1.50membatasi lalu lintas ke satu alamat.tcp port 443menampilkan hanya pertukaran kontrol dan data HTTPS.not broadcastmembuang chatter ARP dan broadcast yang berisik.
Filter capture memakai sintaks BPF dan membuang paket yang tidak diinginkan sebelum masuk ke file. Filter tampilan di Wireshark, seperti tcp.analysis.retransmission, berjalan setelah capture dan menyembunyikan baris tanpa mengubah data dasarnya. Gunakan filter capture untuk kendali ukuran file, filter tampilan untuk analisis.
Membaca Output Tanpa Mengejar Tiap Paket
Sesi TCP sehat dimulai dengan three-way handshake: SYN, SYN-ACK, ACK. Wireshark menandai paket-paket ini di kolom Info. Kalau kamu lihat SYN lalu SYN berulang tanpa SYN-ACK, tujuan tidak menjawab atau firewall sedang menjatuhkan upaya itu. Kalau kamu lihat banyak retransmisi setelah koneksi terbuka, jalur mungkin kehilangan paket atau segmen terlalu besar.
Untuk ringkasan angka cepat, jalankan:
tshark -r capture.pcapng -q -z io,stat,60
Ini mencetak volume lalu lintas dalam interval 60 detik. KaliLinux.net pake ini sebagai langkah awal sebelum memperbesar jendela mencurigakan di GUI. Cari lonjakan yang cocok dengan waktu masalah dilaporkan, lalu terapkan filter tampilan pada percakapan itu.
Tutup dengan pertanyaan sempit, filter, dan baseline. Capture permintaan sehat yang sama sebelum mengubah apa pun. Bandingkan capture yang gagal dengan baseline dan berhenti pada perbedaan pertama yang bisa kamu jelaskan.