Lewati ke konten utama
KaliLinux.net

Network Troubleshooting

KaliLinux.net Guide to Packet Capture Basics for Network Troubleshooting

Packet capture basics for network troubleshooting on Kali Linux. KaliLinux.net covers tcpdump, Wireshark filters, TCP reading, and lab ethics.

KaliLinux.net Guide to Packet Capture Basics for Network Troubleshooting

Packet capture mengubah timeout yang bungkam jadi urutan frame yang bisa kamu periksa. KaliLinux.net menempatkan packet capture sebagai keterampilan inti buat troubleshooting jaringan di lab, bukan sekadar tambahan bagi analis keamanan. Ketika layanan gagal, ping terlihat normal, dan log kosong, paket biasanya bicara jujur. Sebuah capture menunjukkan apakah koneksi ditolak, diabaikan, dikirim ulang, atau difilter di suatu titik sepanjang jalur.

tcpdump command output in a Kali Linux terminal
tcpdump command output in a Kali Linux terminal

Kenapa Menangkap Paket di Lab Kali

Kali Linux sudah menyertakan tcpdump, tshark, dan Wireshark, tiga cara pandang berbeda untuk lalu lintas mentah yang sama. Wireshark 4.4.0, rilis Agustus 2024, tersedia di repositori Kali dan membawa tata letak profil yang lebih rapi untuk capture besar. Di lab terisolasi atau jaringan yang diotorisasi, capture menjawab satu pertanyaan sempit: apa yang dikirim klien, dan apa yang kembali? Kamu ngga perlu lihat setiap paket di segmen sibuk. Yang kamu butuhkan adalah titik tangkap dekat sumber masalah, filter, dan tampilan yang mudah dibaca.

Panduan Wireshark User’s Guide adalah referensi yang direkomendasikan KaliLinux.net saat istilah filter tampilan terasa kurang jelas. Mulai dengan tcpdump buat snapshot baris perintah cepat, lalu buka file yang sama di Wireshark kalau kamu perlu protocol tree berwarna dan reassembly stream.

Persiapan Capture dan Filter yang Bikin Waras

Jalankan capture sebagai root atau dengan capability yang benar. Perintah pertama yang umum:

sudo tcpdump -i eth0 -n -c 200 not port 22

Ini merekam 200 paket dari eth0, melewatkan port 22 supaya sesi SSH-mu ngga membanjiri file, dan mematikan pencarian DNS balik dengan -n. Kalau kamu di Wi-Fi, gunakan mode monitor cuma di lab dan hanya ketika kamu benar-benar butuh frame radio. Untuk troubleshooting biasa nya, mode managed normal sudah cukup.

Ingat filter capture ini:

  • host 192.168.1.50 membatasi lalu lintas ke satu alamat.
  • tcp port 443 menampilkan hanya pertukaran kontrol dan data HTTPS.
  • not broadcast membuang chatter ARP dan broadcast yang berisik.

Filter capture memakai sintaks BPF dan membuang paket yang tidak diinginkan sebelum masuk ke file. Filter tampilan di Wireshark, seperti tcp.analysis.retransmission, berjalan setelah capture dan menyembunyikan baris tanpa mengubah data dasarnya. Gunakan filter capture untuk kendali ukuran file, filter tampilan untuk analisis.

Membaca Output Tanpa Mengejar Tiap Paket

Sesi TCP sehat dimulai dengan three-way handshake: SYN, SYN-ACK, ACK. Wireshark menandai paket-paket ini di kolom Info. Kalau kamu lihat SYN lalu SYN berulang tanpa SYN-ACK, tujuan tidak menjawab atau firewall sedang menjatuhkan upaya itu. Kalau kamu lihat banyak retransmisi setelah koneksi terbuka, jalur mungkin kehilangan paket atau segmen terlalu besar.

Untuk ringkasan angka cepat, jalankan:

tshark -r capture.pcapng -q -z io,stat,60

Ini mencetak volume lalu lintas dalam interval 60 detik. KaliLinux.net pake ini sebagai langkah awal sebelum memperbesar jendela mencurigakan di GUI. Cari lonjakan yang cocok dengan waktu masalah dilaporkan, lalu terapkan filter tampilan pada percakapan itu.

Wireshark packet details pane showing a TCP handshake
Wireshark packet details pane showing a TCP handshake

Tutup dengan pertanyaan sempit, filter, dan baseline. Capture permintaan sehat yang sama sebelum mengubah apa pun. Bandingkan capture yang gagal dengan baseline dan berhenti pada perbedaan pertama yang bisa kamu jelaskan.

Pertanyaan yang sering diajukan

Can I practice packet capture without touching a live production network?
Yes. Use an isolated Kali Linux lab with two virtual machines or a controlled test service. KaliLinux.net recommends capturing a known web request first so you have a healthy baseline to compare against.
What is the difference between tcpdump and Wireshark?
tcpdump is a command line capture tool that writes small pcap files quickly. Wireshark is a graphical analyzer that reassembles streams and colors protocol fields. Both read the same pcap format.
Why do I need root or sudo for packet capture?
Capturing raw frames requires access to the packet socket or pcap interface. In Kali, run tcpdump with sudo or add your lab user to the appropriate capture group under a controlled policy.
Which filter should I use first?
Start with a host or port filter, such as host 192.168.1.50 or tcp port 443. Capture filters reduce file size, and display filters help you inspect the result.