Packet Capture (.pcap)
Packet Capture (.pcap)
التحليل غير المتصل لملف حزم ملتقط مسبقًا لاستخراج مصافحات TLS وكشف تبادل المفاتيح التقليدي مقابل ما بعد الكمومي
هذا المصدر مقيّد بميزة ولا يتوفر إلا عند بناء الماسح مع تفعيل ميزة التقاط الحزم (packet-capture).
نظرة عامة
يجري مصدر Packet Capture تحليلًا غير متصل لملف .pcap أو .pcapng ملتقط مسبقًا. فهو يستخرج مصافحات TLS من حركة المرور الملتقطة ويكشف ما إذا كانت مجموعات تبادل المفاتيح المتفاوَض عليها تقليدية أم ما بعد كمومية. ولأن التحليل غير متصل، فإنه لا يولّد أي نشاط على الشبكة ويمكن إجراؤه على مضيف منفصل عن المكان الذي التُقطت فيه حركة المرور.
ما الذي يفحصه
| العنصر | التفاصيل |
|---|---|
| صيغ الالتقاط | ملفات libpcap (.pcap) وWireshark (.pcapng) |
| مصافحات TLS | رسائل المصافحة المستخرجة من التدفقات الملتقطة |
| مجموعات تبادل المفاتيح | المجموعات المسمّاة المتفاوَض عليها في كل مصافحة |
| التصنيف | يُصنّف كل اتصال على أنه تبادل مفاتيح تقليدي أو ما بعد كمومي |
متى تستخدمه
لا يمكن الالتقاط المباشر
حلّل حركة المرور على مضيف الفحص عندما لا تستطيع تشغيل التقاط مباشر هناك
تدقيق عمليات الالتقاط الموجودة
أعد استخدام عمليات التقاط الحزم التي جمعتها فرق الشبكة أو الأمان لديك بالفعل
استخدم هذا المصدر عندما يكون الالتقاط موجودًا بالفعل أو جُمع في مكان آخر. للتحقق النشط والمباشر من نقطة نهاية واحدة، استخدم TLS Probe.
كيفية التشغيل
شغّل تحليل Packet Capture من معالج الفحص في Cockpit:
افتح Run a Scan
في Cockpit، انتقل إلى Run a Scan.
اختر المصدر
في الخطوة 1 (المصدر)، اختر Packet Capture.
قدّم ملف الالتقاط
وفّر ملف .pcap أو .pcapng، ثم ابدأ الفحص وراجع النتائج.