Skip to content
Wireshark Wiki 中文翻译整理专题首页原始页面

PrefBlock

定义一个 pcapng block,用于存储查看文件时使用的 Wireshark preferences。其内容可以被读取到一个 file profile 中,随后该 profile 会成为 active profile。打开新文件会覆盖此 profile。

目标/目的

有时,由于查看文件时使用的 preference settings 不同,难以用发送文件的人所使用的相同方式查看文件。例如,接收者可能只看到 UDP packets,因为相关协议的正确 port preference 没有设置。

未决问题 / 疑问

  • 如果用户打开一个包含此类 preferences 的 pcapng 文件,然后用户选择 Edit->Preferences,会发生什么?它应该显示用户的真实 preferences,还是文件中的 preferences?或者应该有一个 File->Preferences 窗口窗格用于文件中的 preferences?

我在考虑 file profile,该 profile 会像现在的 profiles 一样工作。

  • 如果用户在打开包含 file preferences 的 pcapng 文件后更改其正常 preferences,GUI 应该改为她的 preferences,还是保持文件的 preferences?

这会像今天编辑 profile 一样工作。

  • 如何处理 file preferences 的版本差异?目前,如果你启动一个新版本的 Wireshark,而它不理解某些 preference,因为该 preference 已被移除(或者反过来,你用较旧版本的 Wireshark 打开,而它不理解某些新的 preference),那么你会在控制台中收到一条错误消息,并且如果你再次保存 preferences,它会移除未知项。(对吗?)那么,如果你打开一个包含无法理解的 file preferences 的文件,并再次保存该文件,例如保存为新名称或为了移除一些 frames,会发生什么?

嗯,两个 file profiles:original/current?

这引出了一个问题:preferences 机制被用于几个不同目的:

  • 个人 UI preferences,例如 IPv4 的 "Show IPv4 summary in protocol tree",通常可能应该受文件中 preferences 的影响;
  • 一般行为 preferences,例如 TCP 的 "Allow subdissectors to reassemble TCP streams",不一定总是应该受文件中 preferences 的影响,但有时也许应该受文件中 preferences 的影响;
  • 用于向 Wireshark 提供关于特定捕获的信息的机制,这些信息是“out of band”发送的,或者在未被捕获的 packets 中发送,例如 ATM 的 "Decode unknown AAL2 traffic as" 或大多数 MTP3 preferences;这些几乎总是(如果不是永远的话)应该受文件中 preferences 的影响。

也许应该为上述第三类 preferences 提供一种新的机制,类似于 preferences 机制,这样第三类设置就可以与前两类分开,并且只有由该机制管理的设置会被存储在文件中。

这些选项的默认设置可能仍有 preferences,但这些选项的当前设置变更,无论来自 UI 还是来自 capture file,都不会改变默认设置。

此外,其中一些设置可能是 "per-conversation" 的(其中 "conversations" 包括 TCP connections、各种 virtual circuits 等)。

整体目标是否可以通过用于指导 dissection 的新的 per-packet-option(s) 更好地实现?

导入自 https://wiki.wireshark.org/PrefBlock,时间为 2020-08-11 23:18:17 UTC

相关 Wireshark Wiki 页面

网络分析技术档案