KWALIFIKACJA INF2 - STYCZEŃ 2021

PYTANIE NR 37.
Przechwycone przez program Wireshark komunikaty, które zostały przedstawione na rysunku należą do protokołu
Ilustracja przedstawia fragment zrzutu ekranu z programu Wireshark, który jest używany do analizy ruchu sieciowego.
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Protokół DNS w Wiresharku rozpoznaje się po dekodowaniu "Domain Name System" oraz typowych elementach zapytania/odpowiedzi (np. Standard query/response, nazwa domeny, typ rekordu). Najczęściej używa UDP lub TCP na porcie 53, co odróżnia go od HTTP, FTP i DHCP.

Pełne wyjaśnienie:

DNS (Domain Name System) to usługa, która zamienia nazwy domenowe (np. nazwa hosta) na adresy IP i odwrotnie. W przechwyconym ruchu z Wiresharka komunikaty DNS zwykle mają bardzo charakterystyczną strukturę: pojawiają się jako zapytania (query) oraz odpowiedzi (response), a w szczegółach pakietu widoczne są pola typowe dla DNS, takie jak identyfikator transakcji, flagi oraz sekcje Questions, Answers, Authority i Additional.

W praktyce diagnostycznej technik informatyk często potwierdza DNS także przez warstwę transportową: DNS najczęściej korzysta z UDP/53 (czasem z TCP/53, np. przy większych odpowiedziach lub transferze stref). W Wiresharku pomocne są filtry wyświetlania typu dns lub warunki na port 53, a także obserwacja, czy pakiet zawiera nazwę domeny i typ zapytania (np. A/AAAA/CNAME/MX).

Dlaczego pozostałe odpowiedzi są niepasujące w tego typu identyfikacji? HTTP zwykle niesie dane aplikacyjne w postaci nagłówków i metod (GET/POST) oraz działa na portach 80/443, a nie ma sekcji "Questions/Answers" typowej dla DNS. FTP jest protokołem sesyjnym z komendami (USER, PASS, LIST) i typowo wykorzystuje port 21 (oraz dodatkowe połączenia danych), więc jego ruch wygląda inaczej niż krótkie zapytania/odpowiedzi DNS. DHCP działa zwykle na UDP 67/68 i zawiera pola takie jak transakcja DHCP, adresy oferowane oraz opcje (np. lease time, router, DNS server), a nie zapytania o rekordy domenowe.

Wskazówka egzaminacyjna: jeśli w Wiresharku widzisz ruch związany z nazwami domen, rekordami i krótkimi odpowiedziami z adresami IP, w pierwszej kolejności sprawdź, czy analizator rozpoznał warstwę aplikacyjną jako DNS i czy port/filtr potwierdzają ten trop.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
DNS (Domain Name System) służy do tłumaczenia nazw domenowych na adresy IP oraz odwrotnie. Dzięki temu użytkownik wpisuje nazwę (np. domenę), a system uzyskuje właściwy adres serwera. W analizie ruchu DNS widać zwykle zapytania i odpowiedzi dotyczące rekordów.
Najprościej użyć filtra dns lub sprawdzić, czy Wireshark dekoduje warstwę aplikacyjną jako "Domain Name System". W szczegółach pakietu szukaj pól typu Standard query/response oraz sekcji pytań i odpowiedzi z nazwą domeny i typem rekordu.
DNS zwykle działa na porcie 53 (najczęściej UDP, czasem TCP). Na egzaminie port bywa wskazówką, ale nie powinien być jedynym kryterium: zawsze warto potwierdzić rozpoznanie po strukturze wiadomości DNS w dekoderze Wiresharka.
Oba protokoły mogą pojawiać się podczas otwierania stron, bo przeglądarka najpierw pyta DNS o adres domeny, a potem łączy się HTTP/HTTPS. Błąd polega na utożsamieniu "ruchu przy stronach" z HTTP, bez sprawdzenia pól w pakiecie.
DNS to zapytania o nazwy i rekordy, a DHCP to negocjacja konfiguracji IP (oferta, żądanie, przydział). W DHCP zobaczysz typowe komunikaty i opcje konfiguracyjne oraz porty UDP 67/68, natomiast w DNS sekcje pytań/odpowiedzi i zwykle port 53.
Najczęstsze to A (IPv4), AAAA (IPv6), CNAME (alias), MX (poczta) i NS (serwery nazw). W Wiresharku rekordy widać w odpowiedziach DNS w sekcji Answers. W zadaniach egzaminacyjnych często chodzi o samą identyfikację DNS.
Użyj filtra wyświetlania dns, ewentualnie filtrów opartych o port, np. na ruch do/od 53. Dodatkowo możesz sortować po kolumnie Protocol lub Info. Potem otwórz szczegóły pakietu i sprawdź, czy jest dekodowany jako DNS.
Najczęściej DNS używa UDP, bo jest szybkie i wystarcza dla typowych odpowiedzi. TCP może pojawić się np. gdy odpowiedź jest duża lub w specyficznych operacjach (np. niektóre transfery danych DNS). W Wiresharku nadal rozpoznasz DNS po polach wiadomości, nie tylko po protokole transportowym.
Częsty błąd to zgadywanie po kontekście ("internet" = HTTP) zamiast po strukturze pakietu. Inny błąd to poleganie wyłącznie na porcie, mimo że mogą wystąpić niestandardowe porty lub tunelowanie. Najbezpieczniej łączyć: dekoder protokołu + pola wiadomości + filtr.
Ćwicz krótkie przechwyty: zapytania DNS (nslookup/dig), otwieranie strony (DNS + HTTP/HTTPS), logowanie do usług (np. FTP). Ucz się filtrów (dns, http) i czytania pola Info. W zadaniach egzaminacyjnych liczy się szybkie rozpoznanie protokołu.
info

To pytanie poprawnie rozwiązuje 50% zdających egzamin. trudne

Według specjalistów z branży: "Protokół DNS w Wiresharku rozpoznaje się po dekodowaniu "Domain Name System" oraz typowych elementach zapytania/odpowiedzi (np. Standard query/response, nazwa domeny, typ rekordu)."

Źródła:

  • Wireshark User’s Guide – Display Filters (dokumentacja): https://www.wireshark.org/docs/wsug_html_chunked/ChWorkBuildDisplayFilterSection.html (dostęp: 2026-03-01)
  • Wireshark Wiki – Domain Name System (DNS): https://wiki.wireshark.org/DNS (dostęp: 2026-03-01)
  • IETF RFC 1035: Domain Names – Implementation and Specification (DNS message format), https://www.rfc-editor.org/rfc/rfc1035 (dostęp: 2026-03-01)

Materiały:

  • Dokumentacja Wiresharka: sekcja o filtrach wyświetlania i analizie DNS
  • RFC opisujące DNS (podstawy protokołu i format wiadomości)
  • Materiały kursowe z administracji sieciami: porty usług, DNS/DHCP/HTTP/FTP

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego