Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Wireshark hardware opzet

Pagina: 1
Acties:

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 14:20
Ik wil graag het verkeer tussen mijn iPhone (of ander apparaat) monitoren.
Tussen de modem en de wireless router heb ik een switch geplaatst (Netgear GS105E).
Deze staat zo geconfigureerd dat het verkeer op port 1 en 2 wordt doorgestuurd naar port 5.

Ik zie verkeer in Wireshark verschijnen.

Wat ik mij nu besef is dat ik op dat punt niet kan filteren op het interne IP-adres bv. 192.168.0.x van de iPhone. Die IP-adressen zijn daar niet bekend.
Ook zie ik geen verkeer voorbij komen als ik bv. op de iPhone een webpagina opvraag in Safari. Dat is natuurlijk ook niet goed.
Wat doe ik verkeerd. Is de opzet verkeerd? Of is het een "technisch" probleem?

Ik heb het nog niet eerder zo gedaan tussen modem en router. Wireshark op intern verkeer lukt wel goed.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
Setup:
                                          +---------+              
                                          |         |              
                                          | Laptop  |              
               +---------+  +-------------+Wireshark|              
               | Switch  |  |             |         |              
               | Port    |  |             +---------+              
               | Mirror  |  |                                      
               | 1 2   5 |  |                                      
               +-+-+---+-+  |                                      
                 ^ ^   ^    |                                      
+---------+      | |   +----+  +---------+              +---------+
|         |      | |           |Wireless |              |         |
|  Modem  +------+ +-----------+Router   +<---Wireless--+ iPhone  |
|         |                    |         |              |         |
|         |                    |         |              |         |
+---------+                    +---------+              +---------+

👉🏻 Blog 👈🏻


  • Rupie
  • Registratie: Augustus 2006
  • Laatst online: 13-11 11:58
Is het specifiek de iPhone of is het al het verkeer vanaf de wireless router wat je niet terug ziet?

Desktop | Server | Laptop


  • ralpje
  • Registratie: November 2003
  • Laatst online: 13:21

ralpje

Deugpopje

Die wireless router, is dat ook echt een router of staat die alleen als AP ingesteld?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 14:20
Ik zie geen enkel verkeer behalve ARP paklckages.

Het is een echt router. Het modem is alleen een doorgeefluik.

👉🏻 Blog 👈🏻


  • Paul
  • Registratie: September 2000
  • Laatst online: 14:51
Als je alleen ARP-verkeer ziet dan is je port mirror niet goed :) ARP-verkeer is broadcast, je ziet vooral routers die elkaar proberen te vinden omdat de entry in de ARP-tabel is verlopen.

Heb je 'mirroring' (drop down) enabled? En gesaved? Heb je een screenshot van de mirroring-pagina? Die Adobe AIR applicatie is redelijk brak, de firmware en de applicatie bijwerken naar de nieuwste versie (de versie net uit de doos is redelijk oud) wil daarbij wel helpen.

Je gaat tussen je router en je modem inderdaad niet kunnen onderscheiden tussen je iPhone en een ander device op het netwerk, je router NAT :) Met een beetje pech heb je een PPPoE-verbinding (die het modem niet voor jet afhandeld) maar dan kom je met een los AP nog een heel eind :)

[ Voor 23% gewijzigd door Paul op 10-07-2015 21:27 ]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • ralpje
  • Registratie: November 2003
  • Laatst online: 13:21

ralpje

Deugpopje

En wat voor verkeer gaat er dan over het 'lijntje' tussen modem en router? Wordt er een PPPoE-sessie opgezet? Zo ja, gebeurt dat op het modem of op de router?
Afhankelijk van welke techniek er gebruikt wordt is het natuurljk mogelijk dat je op die lijn niet vindt wat je verwacht ;)

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 00:40

The Eagle

I wear my sunglasses at night

Als je nou tussen modem en wlan een oud 100 Mbit hubje zet kun je de boel zo aftappen ;)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Tinusvolkel
  • Registratie: Augustus 2014
  • Laatst online: 18:18
Maar een bridge tussen de LAN en de Wifi op je laptop en maak een accepoint van je laptop.

Zo heb je gegarandeerd alle pakketjes via wireshark

Strava | 8600 Wp zzo | 1600 Wp nnw


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 14:20
Mirroring is enabled. Out of the box firmware is de laatste versie. Dit is de v2 versie overigens.
Afbeeldingslocatie: http://i.imgur.com/gfkqvqE.jpg
Volgens mij staat het goed ingesteld. Ik zie ook de lampjes knipperen op port 5 dus dan moet het goed zijn. ;)
V.w.b. het verkeer ga ik nog eens verder proberen.

Ik heb geen oude hub. Ik dacht dat deze switch het wel zou moeten doen.

De bridge heb ik ook geprobeerd en dat werkt in principe alleen bij mij willen niet alle apparaten connecten met de AP (WPA2) op m'n laptop. Verder is het bij mij erg traag en instabiel. Helaas.

👉🏻 Blog 👈🏻


  • ralpje
  • Registratie: November 2003
  • Laatst online: 13:21

ralpje

Deugpopje

Heb je al eens geprobeerd wat 'ie doet als je maar één poort (dus alleen 1 of 2) mirrort? In principe zou dat al genoeg moeten zijn, natuurlijk. Wellicht dat 'ie nu een beetje over z'n nek gaat omdat 'ie alle pakketen dubbel moet verwerken, namelijk één keer inbound en één keer outbound.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 14:20
Net geprobeerd. Maakt geen verschil.
En als ik op een niet-mirror-output port verbinding maak zie ik dezelfde data voorbij komen.

Daarna nog eens intern geprobeerd.
Dus de switch tussen mijn Synology en de router en dan de laptop op de "mirror-output-port" op de switch.
Als ik dan bv. op mijn iPhone verbinding maak met de Synology dan zie ik daar niets van.

Daarna nog eens een andere Netgear geprobeerd (ik heb er twee) zonder success.

Het zou misschien nog aan mijn laptop kunnen liggen?
Ik heb er hyper-v op draaien met virtual switches dus misschien gooit dat e.e.a. door de war?

Ik zal morgen nog eens op een andere verse vhdx op de laptop proberen...

:? :? :?

👉🏻 Blog 👈🏻


  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Denk dat de Hyper-V switch verkeer van de Netgear ontvangt voor apparaten die niet aan de Hyper-V switch hangen en ze dan dus dropt (lijkt me)
Zou anders een Linux live-cd proberen met Wireshark om dat uit te sluiten (Kali oid)

Fixing things to the breaking point...


  • Thralas
  • Registratie: December 2002
  • Laatst online: 19-11 23:29
Capture je wel in promiscuous mode?

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 14:20
Linux live cd is inderdaad een beter idee. Ga ik proberen.

Het eerdere wiresharken dat ik heb gedaan was op de WLAN interface en niet op de LAN interface. Vandaar dat ik heb gedacht dat het in orde was. 8)7

Ik capture in promiscuous mode.

Bedankt voor het meedenken allemaal! Wordt vervolgd.

👉🏻 Blog 👈🏻

Pagina: 1