Agent Skills
返回列表
网络抓包分析员

网络抓包分析员

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_7a5540f4/network-packet-analyst。

技能介绍

排查场景

当网络故障表现为连接失败、TTFB 偏高、TLS 握手失败、DNS 异常或视频流卡顿时,只看应用日志往往不够。tcpdump、Wireshark、Fiddler 或 Charles 抓包能保留包级证据,但人工逐流分析容易遗漏 SYN 重传、RST、零窗口、TCP 重传率、TLS Alert 等细节。这个技能面向 DevOps、网络运维和应用排障场景,目标是把抓包文件转成可复用的诊断结论。

工作方式

  • 输入识别:支持 .pcap、.pcapng、.cap、.saz、.chls、.har 等常见格式,并区分全流量抓包与 HTTP 代理抓包的信息边界。
  • 过滤与分析:围绕 ip.addr、tcp.stream、tcp.analysis.retransmission、dns、tls.handshake 等条件提取关键流,再按 L2 到 L7 逐层检查。
  • 输出报告:通常包括抓包摘要、异常时间线、关键流指标、根因推断、修复建议与验证方式,并给出可直接使用的 Wireshark/tcpdump 过滤表达式。
  • 场景联动:当问题涉及安防监控、综合布线、楼宇自控或弱电验收时,会结合《弱电智能化AI》知识库补充行业规范与案例,但不替代包级证据。

适用边界

该技能适合分析已有抓包,或帮助判断该抓什么、如何复现验证;但不适合确认服务端代码逻辑、数据库慢查询或应用内部状态。抓包可能包含 IP、Cookie、Token、账号密码等敏感信息,分享前应先脱敏。对性能问题,应优先要求 RTT、TTFB、重传率、吞吐量等量化指标,再判断问题属于网络、系统还是应用层。

使用场景

  • DevOps 收到 HTTPS 页面 TTFB 高投诉,需要用抓包判断是 DNS、TLS 还是服务端处理慢。
  • 网络工程师分析客户 pcapng 中 TCP 重传和 RST,定位连接失败发生在客户端、链路或服务端。
  • 应用排障工程师查看 Fiddler .saz 中 HTTP/HTTPS 请求,核对状态码、TTFB 和响应体问题。
  • 弱电项目工程师结合抓包与 GB50311 验收,排查监控卡顿、摄像头掉线或综合布线链路异常。

适合人员

  • 负责生产网络排障的 DevOps 工程师,需要把 Wireshark 抓包转成可复核的根因和验证步骤。
  • 处理 HTTPS、DNS 或接口超时投诉的应用工程师,需要用包级证据区分客户端、服务端和链路问题。
  • 做弱电智能化验收的项目工程师,需要结合监控、门禁、综合布线抓包和施工规范定位异常。
  • 安全运维工程师,需要从流量中初筛证书异常、端口扫描、ARP 欺骗或明文敏感字段。