Wireshark — Bases de l'analyse réseau : capture, protocoles, filtres
Capturer et lire du trafic réseau avec Wireshark : zones de l'interface, modèles en couches, filtres, analyse d'ARP/DHCP/DNS et de HTTP vs HTTPS. Captures .pcapng fournies pour le TP2 et le TP3 (le TP1 se fait sur un réseau actif en salle).
SHA-256 22b378dd5c0328418fd751c92531e3fbb1dc1a118243a9f5ac122aeb8354f055
Manifeste JSON9 fichiers contrôlés · évaluation non incluse · téléchargement sans cookie.
Ce que l'élève doit produire
- Captures annotées
- Fiches d'analyse protocolaire complétées
- Comparaison HTTP / HTTPS argumentée
Le contexte
Un technicien qui intervient sur un réseau doit pouvoir prouver ce qui circule : quel poste parle à quel serveur, avec quel protocole, et si les échanges sont en clair ou chiffrés. L’outil de référence pour ça, c’est Wireshark. Cette séquence pose les bases : on apprend à capturer, à filtrer et à lire une trame, puis à reconnaître les protocoles courants (ARP, DHCP, DNS) et à mesurer concrètement la différence entre HTTP et HTTPS.
L’élève entre dans la peau d’un technicien junior d’une PME de services réseau qui prend en main l’outil pour analyser le trafic d’un client.
Problématique : comment capturer, filtrer et interpréter le trafic d’un réseau pour comprendre ce qui s’y passe réellement, protocole par protocole ?
Livrable observable — Captures annotées + fiches d’analyse protocolaire complétées + comparaison argumentée HTTP / HTTPS.
Captures fournies pour le TP2 et le TP3
Le TP1 se fait sur un réseau actif en salle (capture en direct : ipconfig, ping, ARP/ICMP) — il faut un poste avec Wireshark sur un réseau local. Pour le TP2 et le TP3, pas besoin de générer du trafic : les 4 captures .pcapng sont dans le pack, prêtes à ouvrir. Elles contiennent uniquement du trafic synthétique (DHCP, DNS, HTTP, HTTPS) — aucune donnée réelle.
Lire la séquence en ligne
Cette page permet de comprendre le parcours avant de télécharger le pack : l’élève doit apprendre à observer, filtrer, puis justifier ce qu’il voit dans une capture réseau. Le téléchargement reste nécessaire pour ouvrir les fiches Word et les captures .pcapng, mais la logique de progression est lisible ici.
Ce qu’il faut garder sous les yeux
- Question de départ : qui communique avec qui, avec quel protocole, et que peut-on prouver dans la capture ?
- Méthode de lecture : choisir un filtre, sélectionner une trame, lire les couches utiles, relever une preuve.
- Preuve attendue : une capture annotée ou une réponse courte qui cite un champ visible dans Wireshark.
- Point sécurité : ce qui est lisible en HTTP ne l’est plus directement en HTTPS, ce qui change la manière d’analyser un incident.
Parcours rapide
| Étape | Travail en ligne à préparer | Preuve courte à produire |
|---|---|---|
| S1 | Identifier les 3 zones de Wireshark et lancer une capture simple. | Une trame ICMP repérée, avec adresse source et destination. |
| S2 | Relier l’observation aux modèles OSI et TCP/IP. | Le nom des couches visibles dans une trame. |
| S3 | Lire ARP, DHCP et DNS dans les captures fournies. | Un échange DHCP DORA ou une réponse DNS expliqué en 3 lignes. |
| S4 | Stabiliser les filtres d’affichage et la méthode de lecture. | Un filtre correct + le champ qui justifie la réponse. |
| S5 | Comparer une session HTTP et une session HTTPS. | Une différence observable entre contenu en clair et trafic chiffré. |
| S6 | Réinvestir la méthode sur un trafic non connu. | Une conclusion argumentée à partir des trames observées. |
Avant de lancer en classe
- Vérifier que Wireshark s’ouvre sur les postes élèves et que la capture locale est autorisée.
- Ouvrir au moins une capture
.pcapngdu pack sur la machine utilisée en classe. - Prévoir une trace écrite courte : filtre utilisé, trame choisie, champ observé, conclusion.
Le plan séance par séance
| Séance | Durée | Type | Objectif |
|---|---|---|---|
| S1 | 3 h | TP | Premiers pas Wireshark : interface, capture, filtre ICMP, lecture d’une trame |
| S2 | 1 h | Cours | Formaliser les modèles OSI / TCP-IP et l’encapsulation |
| S3 | 3 h | TP | Analyse protocolaire : ARP, DHCP (DORA), DNS (A, NXDOMAIN) |
| S4 | 1 h | Cours | Formaliser ARP/DHCP/DNS, la syntaxe des filtres, la méthode de lecture |
| S5 | 2 h | TP | HTTP vs HTTPS : trafic en clair, chiffrement TLS, export d’objet |
| S6 | 2 h | Éval | Situation nouvelle autonome — analyse d’un trafic client différent |
Guidage dégressif : novice maximal en TP1 (1 action = 1 étape), puis allègement progressif en TP2 et TP3 conditionné à la réussite des TP précédents.
Ce que les élèves repartent capables de faire
- Lancer une capture Wireshark et repérer les 3 zones de l’interface
- Construire un filtre d’affichage (ICMP, ARP, DHCP, DNS, HTTP, TLS…)
- Lire une trame couche par couche et nommer l’encapsulation (modèles OSI / TCP-IP)
- Décoder un échange DHCP (DORA) et une résolution DNS (réponse A, NXDOMAIN)
- Distinguer concrètement HTTP (en clair) et HTTPS (chiffré) et en tirer les conséquences de sécurité
- Sur une capture HTTP, retrouver et exporter l’objet transféré
Pour aller plus loin
Cette séquence est la fondation de tout le travail d’analyse réseau et de cybersécurité de l’année : une fois Wireshark maîtrisé, l’outil revient en surveillance réseau et en analyse d’incident. Les deux cours intercalés (modèles en couches, puis protocoles & filtres) servent de trace écrite réutilisable. L’évaluation place l’élève en autonomie totale sur un trafic client qu’il n’a jamais vu.
Documents inclus dans le ZIP
Inventaire généré depuis l'archive publique contrôlée le 2026-06-23.
Voir l’inventaire complet — 9 fichiers · 506.109375 Ko
Compétences du référentiel visées
Codes du référentiel Bac Pro CIEL.