Analiza ruchu w sieci polega na przechwytywaniu i interpretacji ramek oraz pakietów przesyłanych między urządzeniami. Narzędzie przeznaczone do takiego zadania musi umieć:
- zbierać ruch z interfejsu sieciowego (capture),
- dekodować protokoły (np. warstwy 2–4 i wyższe),
- prezentować szczegóły komunikacji w czytelnej postaci,
- umożliwiać filtrowanie i wyszukiwanie interesujących zdarzeń.
Odpowiedź "Wireshark" jest poprawna, ponieważ jest to powszechnie stosowany program do przechwytywania i analizy pakietów (tzw. analizator protokołów). W praktyce wykorzystuje się go m.in. do sprawdzania, czy urządzenie wysyła zapytania DNS, czy serwer odpowiada, czy występują retransmisje TCP, błędy negocjacji lub nietypowe komunikaty aplikacyjne. Jest to typowe narzędzie diagnostyczne spotykane w pracy związanej z eksploatacją i uruchamianiem sieci.
Odpowiedzi "CloEDIT", "ConfigMan" oraz "Workbench" nie identyfikują wprost standardowego analizatora ruchu sieciowego. Takie nazwy częściej kojarzą się odpowiednio z edycją plików/tekstów, zarządzaniem konfiguracją lub środowiskiem roboczym do innych zadań. W kontekście pytania kluczowe jest rozpoznanie narzędzia, które faktycznie służy do podglądu pakietów i dekodowania protokołów.
Wskazówka egzaminacyjna: jeśli w odpowiedziach pojawia się nazwa znanego analizatora pakietów, zwykle będzie właściwa w pytaniach o "analizę ruchu", "przechwytywanie pakietów" lub "analizę protokołów". Warto też pamiętać różnicę między narzędziem do analizy pakietów a programami do konfiguracji urządzeń czy edycji plików.