【第一章06】MQTT报文验证-Wireshark工具抓取通讯数据

发布时间:2026/7/28 18:41:47
【第一章06】MQTT报文验证-Wireshark工具抓取通讯数据 结合MQTT报文结构知识使用Wireshark抓取并验证MQTT通讯数据可以按照从环境配置到报文校验的完整流程落地覆盖常规TCP MQTT和WebSocket MQTT两种场景具体操作如下一、前置环境准备工具与权限配置‌安装3.6.0以上版本的WiresharkWindows系统安装时务必勾选Npcap驱动才能正常捕获本地回环流量Linux系统需要将当前用户加入wireshark组执行sudo usermod -aG wireshark $(whoami)命令后刷新权限避免抓包权限不足的问题。MQTT测试环境搭建‌部署Mosquitto作为本地MQTT Broker默认开放1883非加密端口和8883 TLS加密端口搭配MQTTX客户端生成标准MQTT流量快速复现连接、发布、订阅全流程通讯场景。解析器预开启‌进入Wireshark的Analyze - Enabled Protocols菜单手动勾选MQTT协议选项新版Wireshark会自动识别1883、8883端口的MQTT流量无需额外配置基础解析规则。二安装Wireshark一、安装包获取安全优先直接从Wireshark官方站点下载对应系统的安装包这是避免恶意捆绑、获取稳定3.6.0版本的唯一可靠渠道官网下载官网Wirehark下载阿里镜像站点阿里云Wireshark镜像站点Windows系统选择64位安装包适配Win10/Win11全版本macOS系统选择磁盘镜像文件兼容macOS 12及以上系统Ubuntu/Debian类Linux系统可直接通过包管理器一键安装适配版本二、分系统详细安装步骤‌Windows系统‌右键下载好的安装包选择「以管理员身份运行」确认系统弹出的用户账户控制提示跟随向导完成基础配置默认勾选核心功能额外勾选「创建桌面快捷方式」方便后续启动选择自定义安装路径避免占用系统盘过多空间关键必选步骤安装向导会自动引导安装Npcap驱动这是Wireshark识别网卡、实现本地回环抓包的核心组件若此前未安装可直接确认安装已安装则可跳过该步骤按需选择安装USBPcap组件完成后等待主程序安装结束建议重启电脑让驱动配置完全生效‌macOS系统‌挂载下载好的磁盘镜像直接将Wireshark拖拽到「应用程序」文件夹完成安装首次启动时若提示「无法打开来自未知开发者的应用」进入「系统设置→隐私与安全性」在页面底部找到Wireshark的运行提示点击「允许仍要打开」即可正常启动‌LinuxUbuntu/Debian系统‌打开终端执行命令sudo apt-get install wireshark系统会自动适配安装3.6.0及以上的适配版本安装过程中弹出「是否允许非root用户进行抓包」的提示时选择「是」后续无需每次启动都输入sudo权限指令三、安装后验证与常见问题排查点击桌面安装的Wireshark启动Wireshark后在顶部菜单栏进入「分析→启用协议」确认MQTT协议选项已自动勾选符合我们此前调试MQTT报文的使用需求若启动后无法识别网卡可先重启电脑或单独从Npcap官方站点下载最新版驱动重装安装时勾选「支持原始802.11流量和监听模式」即可正常识别无线网卡完成抓包。二、抓包操作与过滤规则网卡选择‌根据被测设备的联网方式选择对应网卡本地测试选回环网卡局域网设备选对应Wi-Fi/以太网网卡嵌入式开发板可选择USB网卡对应的接口捕获流量。精准过滤流量‌在Wireshark过滤栏输入规则快速筛选目标报文基础TCP MQTT过滤tcp.port 1883 || tcp.port 8883直接按协议过滤输入mqtt即可展示所有已识别的MQTT报文针对特定主题过滤添加匹配规则筛选指定发布/订阅主题的报文特殊场景适配‌如果需要抓取WebSocket承载的MQTT报文可自定义Lua解析插件将分片传输的MQTT数据重组后交给原生MQTT解析器处理完成非标准端口的MQTT流量识别。三、报文验证实操方法结合你之前掌握的MQTT固定报头、可变报头和载荷结构直接在Wireshark中完成全字段校验连接流程校验‌捕获CONNECT和CONNACK报文对照十六进制原始数据验证协议名、协议级别、连接标志、保持时长等字段是否符合预期排查连接失败时的返回码含义。先要确保你已经启动了MQTT打开MQTTX客户端链接MQTTWireshark就捕获了下面的捕获CONNECT和CONNACK报文想要查看报文选中我们看到下两个报文ping request和ping response循环发送这里主要是我们的客户端MQTTX在没有任何消息时候。主动向MQTT服务broker发送探活请求报文PINGREQ客户端定期向服务端发送的探活请求报文仅包含固定报头用于告知服务端自身仍处于活跃状态维持长连接有效性。PINGRESP服务端收到PINGREQ后返回的响应报文告知客户端服务端运行正常以此完成双向的连接状态校验。发布订阅流程校验‌针对PUBLISH报文直接展开Wireshark的MQTT解析树核对主题长度、主题内容、QoS等级同时提取原始载荷验证应用消息的完整性比如确认传感器上报的JSON数据是否和预期一致。看到了发送消息的内容在这里一块我们只看到了PUBLISH这一个报文消息质量等级0消息发布类‌PUBLISH用于承载实际应用消息完成发布报文内携带主题名、消息内容同时通过标识位指定当前消息的QoS等级、是否为重传消息、是否为保留消息。PUBACKQoS 1等级消息的确认报文接收方收到QoS 1的PUBLISH报文后返回该报文告知发送方消息已成功接收完成QoS 1的至少送达一次流程。PUBRECQoS 2等级消息的第一步确认报文接收方收到QoS 2的PUBLISH报文后返回该报文标记消息已被接收进入后续的释放流程。PUBRELQoS 2等级消息的第二步交互报文发送方收到PUBREC后发送该报文告知接收方可以完成消息交付。PUBCOMPQoS 2等级消息的最终确认报文接收方收到PUBREL后返回该报文标记整个QoS 2的仅送达一次流程全部完成。订阅客户端链接上服务端首先我们看到了4个报文后面两个报文是因为检测到了发布发消息取消订阅看到了取消订阅的2个报文订阅另一个主题B订阅报文取消订阅主题B订阅者和MQTT后端服务断开通讯稳定性验证‌在Wireshark列表头部右键自定义新增“帧间隔时间”列统计两帧报文的时间差验证设备上报频率是否稳定还可以通过IO图功能生成单位时间内的报文数量折线图直观排查断网重连场景下的丢包、延迟问题。