Что происходит в Wi‑Fi: анализ трафика на канальном уровне
Просмотр сетевого обмена помогает понять, какие данные действительно передаются между устройствами и почему соединение иногда работает нестабильно. На прикладном уровне пользователь видит только результат - загрузку страницы, передачу файла или подключение к серверу. Однако внутри соединения постоянно происходят служебные обмены, подтверждения, повторные передачи и согласование параметров. Именно поэтому анализ сетевого трафика особенно полезен при диагностике беспроводных сетей.
В этой статье разберём, как устроен Wi‑Fi на канальном уровне, какие кадры используются для подключения устройств и каким образом организовать анализ Wi-Fi трафика в Linux с помощью популярных инструментов.
Почему важно понимать уровни сетевого стека
Для базового понимания работы сети достаточно четырёхуровневой модели TCP/IP:
- прикладной уровень;
- транспортный;
- межсетевой;
- канальный.
На практике специалисты часто используют термины из семиуровневой модели OSI. В ней канальному уровню соответствует L2, а физическому - L1. Поэтому выражения "проблема на L2" или "L2-коммутатор" обычно связаны с MAC-адресами, кадрами и доставкой данных внутри локального сегмента.
Именно второй уровень особенно интересен для практического изучения. Здесь можно наблюдать не только IP-пакеты, но и служебные процессы, которые предшествуют передаче пользовательских данных: поиск сети, проверку параметров, аутентификацию, установление ассоциации и согласование шифрования.
Подробное знакомство с практикой анализа Wi‑Fi трафика на канальном уровне позволяет связать теоретические сведения о IEEE 802.11 с реальными кадрами, которые можно увидеть в эфире.
Диапазоны и радиоканалы Wi‑Fi
Современные сети Wi‑Fi работают главным образом в диапазонах 2,4, 5 и 6 ГГц. Каждый диапазон разделён на каналы, а канал определяет центральную частоту и ширину используемой полосы.
В диапазоне 2,4 ГГц чаще всего применяются каналы 1, 6 и 11. При ширине 20 МГц они почти не перекрываются, тогда как соседние каналы могут создавать взаимные помехи. Поэтому выбор произвольного канала в этом диапазоне нередко ухудшает качество связи.
В сетях 5 и 6 ГГц доступно больше спектра и больше неперекрывающихся каналов. Кроме того, современные стандарты допускают объединение нескольких 20‑МГц участков в каналы шириной 40, 80 или 160 МГц. Это повышает потенциальную пропускную способность, но одновременно делает радиосреду более чувствительной к помехам и усложняет захват трафика.
Объединение каналов, или channel bonding, относится к физическому уровню. Там же выполняются модуляция, кодирование, формирование OFDM-сигнала, работа MIMO и прочие операции, связанные с передачей битов по радио. При анализе трафика на канальном уровне большинство этих деталей можно не рассматривать, однако при захвате необходимо правильно указать частоту и ширину канала.
Если точка доступа использует полосу 80 МГц, она фактически занимает четыре соседних 20‑МГц канала. Один из них считается первичным: он участвует в передаче части управляющих кадров и используется станциями для обнаружения беспроводной сети. Поэтому выбор только диапазона 5 ГГц недостаточен - анализатору требуется знать конкретный канал и его ширину.
Для первых экспериментов лучше использовать 20‑МГц канал. Такой режим упрощает мониторинг Wi-Fi сети и позволяет сосредоточиться на структуре кадров IEEE 802.11, MAC-адресах, типах сообщений и порядковых номерах.
Адаптер и режим мониторинга
Возможности захвата зависят не только от операционной системы, но и от самого Wi‑Fi-адаптера. Важны используемый чипсет, версия прошивки и архитектура устройства. В одних адаптерах значительная часть логики реализуется драйвером и операционной системой, в других - встроенной прошивкой.
Для перехвата Wi-Fi трафика адаптер переводят в monitor mode. В этом режиме он не подключается к одной конкретной точке доступа как обычная станция, а принимает радиокадры, которые слышит на выбранном канале. Однако мониторинг не превращает устройство в универсальный радиосканер: адаптер по-прежнему обычно работает только на одной частоте одновременно.
В Linux состояние интерфейса можно проверить средствами `iw`, а для переключения режима применяются команды семейства `airmon-ng` или ручная настройка через `iw`. После включения monitor mode удобно использовать Wireshark для визуального просмотра кадров. При этом следует учитывать, что захватываемый трафик может содержать радиометаданные - уровень сигнала, скорость передачи, сведения о канале и параметры модуляции.
Основные типы кадров IEEE 802.11
Кадр Wi‑Fi на канальном уровне называется MPDU - MAC Protocol Data Unit. В зависимости от назначения кадры делятся на три большие категории.
Management frames управляют состоянием беспроводной сети. К ним относятся beacon, probe request и probe response, authentication, association request и association response. Точка доступа регулярно передаёт beacon-кадры, сообщая идентификатор сети, поддерживаемые скорости, параметры безопасности и другую служебную информацию.
Когда клиент ищет сеть, он может отправлять probe request. Точка доступа отвечает probe response с более подробным описанием своих возможностей. Далее выполняются процедуры аутентификации и ассоциации. Несмотря на названия, классическая 802.11-аутентификация сама по себе не означает проверку пользовательского пароля: это отдельный этап установления взаимоотношений между станцией и точкой доступа.
Control frames нужны для координации передачи. Они помогают управлять доступом к радиосреде, подтверждать получение кадров и уменьшать вероятность коллизий. Примеры таких сообщений - ACK, RTS и CTS.
Data frames переносят пользовательские данные. Внутри них могут находиться IP-пакеты, ARP, DHCP и другие протоколы. Если сеть использует шифрование, содержимое полезной нагрузки без необходимых ключей будет выглядеть как набор зашифрованных данных, хотя заголовки и часть служебной информации останутся доступными для анализа.
Подключение и четырёхэтапное рукопожатие
После обнаружения сети клиент проходит несколько стадий: выбирает точку доступа, выполняет аутентификацию, отправляет запрос на ассоциацию и получает подтверждение. Затем начинается согласование ключей безопасности.
В WPA/WPA2 важную роль играет 4-way handshake. В ходе четырёх сообщений точка доступа и клиент подтверждают наличие необходимых секретов и формируют временные ключи для шифрования обмена. Само рукопожатие не передаёт пароль в открытом виде, но его захват имеет значение для последующей проверки стойкости пароля в рамках разрешённого аудита.
Для корректного наблюдения за процессом важно начать запись заранее: если включить захват после подключения клиента, рукопожатие уже могло завершиться. В тестовой среде можно повторно инициировать подключение, отключив и снова подключив станцию.
Инструменты для исследования
Наиболее универсальный инструмент - Wireshark. Он умеет распознавать типы и подтипы 802.11-кадров, показывать адреса отправителя и получателя, последовательности, флаги, параметры радио и вложенные протоколы. Фильтры позволяют быстро найти beacon, probe, association или handshake.
Набор Aircrack-ng чаще используется для диагностики и аудита беспроводных сетей. В него входят инструменты для включения мониторинга, захвата кадров, анализа точек доступа и проверки отдельных сценариев безопасности. Применять их следует только в собственной инфраструктуре или при наличии явного разрешения.
Scapy подходит для автоматизации и низкоуровневых экспериментов. С его помощью можно создавать, изменять и разбирать сетевые пакеты, исследовать структуру полей и писать собственные сценарии наблюдения. Это особенно полезно, когда стандартных фильтров Wireshark недостаточно.
Практические ограничения и интерпретация результатов
Важно разделять захват радиоэфира и просмотр трафика конкретного приложения. В эфире можно увидеть множество кадров, но это не означает, что все они относятся к нужному устройству. Для фильтрации используют BSSID точки доступа, MAC-адрес клиента, канал и временной интервал.
Кроме того, один и тот же кадр может быть принят несколько раз, а потеря части сообщений возможна из-за слабого сигнала, помех или неверно выбранной ширины канала. Поэтому единичный пропуск ещё не свидетельствует о неисправности. Гораздо полезнее анализировать серии кадров, повторные передачи, задержки подтверждений и изменение уровня сигнала.
Отдельное внимание стоит уделять безопасности. Захват кадров в чужой сети без разрешения может нарушать законодательство и правила эксплуатации оборудования. Все эксперименты лучше проводить в изолированном стенде, на собственной точке доступа и заранее подготовленных клиентах.
Таким образом, анализ сетевого трафика в Wi‑Fi начинается с понимания каналов и режимов работы адаптера, а затем переходит к исследованию кадров 802.11. Правильно настроенный monitor mode, подходящий канал и Wireshark позволяют увидеть, как сеть обнаруживается, как устанавливается соединение и каким образом передаются данные. Дополнительные сведения о том, как организовать перехват Wi‑Fi трафика и разбор кадров 802.11, помогают перейти от общего наблюдения к полноценной диагностике беспроводной инфраструктуры.


