知識マップ: Windowsのパケットキャプチャ実務 ── pktmon・netsh trace・Wiresharkの使い分け
記事「Windowsのパケットキャプチャ実務 ── pktmon・netsh trace・Wiresharkの使い分け」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
顧客サーバーにソフトを入れられなくても、pktmonとnetsh traceはWindows標準で使えます。だから「採るのは標準ツール、読むのはWireshark」が現場の基本形になります。どちらの出力もETL形式なので、pktmonならetl2pcap、netsh traceならMicrosoft製のetl2pcapngでpcapngへ変換してから解析します。pktmonの独自価値は、NICの1地点ではなくネットワークスタック内の複数地点で捕捉し、どこで何の理由でパケットが破棄されたかまで報告できることです。ただし既定では先頭128バイトしか記録しないので、中身まで読むなら--pkt-size 0が要ります。localhost宛の通信は物理NICを通らないため通常のキャプチャには映らず、Npcapのループバックアダプタかpktmonのスタック内採取を使います。TLSで中身が見えなくても、どちらがいつ黙ったかは残ります。
flowchart LR
accTitle: Windowsのパケットキャプチャ3道具の知識マップ
accDescr: pktmonとnetsh traceで採りWiresharkで読むという役割分担、ETLからpcapngへの変換、pktmonだけが分かるドロップ理由、既定128バイトの切り詰め、ループバック通信が物理NICに映らない罠、TLSで中身が見えなくても分かること、時刻同期という突き合わせの前提を示す図
pktmon["Packet Monitor(pktmon)"]
wireshark["Wireshark"]
admin_rights["管理者権限"]
etl_log["ETLログ"]
netsh_trace["netsh trace"]
etl2pcapng["etl2pcapng"]
pcapng["pcapng形式"]
pktmon_drop_reason["pktmonのドロップ理由"]
windows_firewall["Windowsファイアウォール"]
pktmon_packet_size["pktmonの--pkt-size"]
netsh_trace_scenario["netsh traceのシナリオ"]
ring_buffer_capture["リングバッファ採取"]
wireshark_display_filter["Wiresharkの表示フィルタ"]
wireshark_tcp_analysis["WiresharkのTCP解析フラグ"]
loopback_traffic["ループバック通信"]
physical_nic_capture["物理NICを対象にしたキャプチャ"]
npcap_loopback_adapter["Npcapのループバックアダプタ"]
sslkeylogfile["SSLKEYLOGFILE"]
schannel["SChannel"]
cross_machine_log_correlation["複数マシンのログの突合"]
w32tm["w32tmコマンド"]
pktmon -->|"前提とする"| admin_rights
pktmon -->|"利用する"| etl_log
netsh_trace -->|"利用する"| etl_log
etl2pcapng -->|"利用する"| etl_log
etl2pcapng -->|"実装を担う"| pcapng
wireshark -->|"利用する"| pcapng
pktmon -->|"で確認できる"| pktmon_drop_reason
pktmon_drop_reason -->|"両立しない"| pcapng
windows_firewall -.->|"で確認できる"| pktmon_drop_reason
pktmon -->|"で構成できる"| pktmon_packet_size
netsh_trace -->|"利用する"| netsh_trace_scenario
netsh_trace -->|"利用する"| ring_buffer_capture
wireshark -->|"利用する"| ring_buffer_capture
wireshark -->|"利用する"| wireshark_display_filter
wireshark -->|"利用する"| wireshark_tcp_analysis
loopback_traffic -->|"両立しない"| physical_nic_capture
loopback_traffic -->|"で確認できる"| npcap_loopback_adapter
loopback_traffic -->|"で確認できる"| pktmon
sslkeylogfile -->|"用いるのは非推奨"| schannel
cross_machine_log_correlation -->|"利用する"| w32tm
pktmon -->|"より先に行うべき"| netsh_trace
概念間の関係(全21件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- Packet Monitor(pktmon)は管理者権限を前提とします。
- Packet Monitor(pktmon)はETLログを利用します。
- netsh traceはETLログを利用します。
- etl2pcapngはETLログを利用します。
- etl2pcapngはpcapng形式の実装を担います。
- Wiresharkはpcapng形式を利用します。
- Packet Monitor(pktmon)はpktmonのドロップ理由で確認できます。
- pktmonのドロップ理由はpcapng形式と両立しません。
- Windowsファイアウォールはpktmonのドロップ理由で確認できます。
- Packet Monitor(pktmon)はpktmonの--pkt-sizeで構成できます。
- netsh traceはnetsh traceのシナリオを利用します。
- netsh traceはリングバッファ採取を利用します。
- Wiresharkはリングバッファ採取を利用します。
- WiresharkはWiresharkの表示フィルタを利用します。
- WiresharkはWiresharkのTCP解析フラグを利用します。
- ループバック通信は物理NICを対象にしたキャプチャと両立しません。
- ループバック通信はNpcapのループバックアダプタで確認できます。
- ループバック通信はPacket Monitor(pktmon)で確認できます。
- SSLKEYLOGFILEをSChannelに用いることは推奨されません。
- 複数マシンのログの突合はw32tmコマンドを利用します。
- Packet Monitor(pktmon)はnetsh traceより先に行うべきです。
主要概念の定義
機械可読データ
このデータセットについて
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。