tonformateur
Cybersécurité

Analyser le trafic réseau pour débuter

📅 Publié le 15/05/2026·tonformateur
← Toutes les ressources

Analyser du trafic réseau est une compétence socle pour la défense comme pour l'attaque. Pour débuter, Wireshark et tcpdump permettent de voir concrètement ce qui circule sur le câble et de comprendre les protocoles couche par couche.

Points clés

Sommaire
  1. Capturer avec Wireshark et tcpdump
  2. Filtrer et suivre les flux
  3. Repérer l'anormal
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Capturer avec Wireshark et tcpdump

Apprenez à capturer du trafic avec tcpdump en ligne de commande (filtres BPF comme tcp port 80) puis à l'ouvrir dans Wireshark pour l'analyse graphique. Montrez la lecture d'une trame de bas en haut : Ethernet, IP, TCP, puis le protocole applicatif. Faites observer un handshake TCP en trois temps (SYN, SYN-ACK, ACK) pour ancrer le modèle. La capture sur le bon point du réseau est la première difficulté pratique.

Filtrer et suivre les flux

Présentez les filtres d'affichage Wireshark (http.request, ip.addr, dns) et la fonction Follow TCP Stream pour reconstituer un échange complet. Montrez la différence entre filtre de capture et filtre d'affichage. Faites repérer des informations en clair dans du HTTP ou du FTP, puis comparez avec du HTTPS chiffré. C'est la meilleure façon de comprendre pourquoi le chiffrement en transit est indispensable.

Repérer l'anormal

Initiez à la détection d'anomalies : scan de ports (rafales de SYN), exfiltration suspecte, requêtes DNS atypiques pouvant indiquer du tunneling. Présentez les statistiques Wireshark (Conversations, Protocol Hierarchy) pour avoir une vue d'ensemble d'une capture. Reliez à des outils orientés sécurité comme Zeek pour l'analyse à grande échelle. Cette lecture critique est la base du travail d'analyste SOC.

En pratique

Scénario. Sur une demi-journée en lab isolé, fournissez aux apprenants des fichiers de capture (.pcap) préparés : un téléchargement HTTP, une authentification FTP en clair, un scan Nmap et une requête DNS suspecte. Chaque binôme doit, dans Wireshark, retrouver les identifiants en clair, identifier l'adresse de l'attaquant qui scanne et reconstituer un échange via Follow TCP Stream. Vous terminez en générant votre propre trafic avec curl et nmap contre une cible du lab pour relier capture et action. Aucune capture sur un réseau réel sans autorisation.

Questions fréquentes

Wireshark ou tcpdump pour commencer ?

tcpdump pour capturer rapidement sur un serveur sans interface graphique, Wireshark pour analyser confortablement. Les deux sont complémentaires et gratuits.

Peut-on capturer le trafic d'un réseau tiers ?

Non, intercepter le trafic d'un réseau sans autorisation est illégal. En formation, on travaille uniquement sur des captures fournies ou un lab isolé que l'on contrôle.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Réseau#Open source

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →