结合MQTT报文结构知识,使用Wireshark抓取并验证MQTT通讯数据,可以按照从环境配置到报文校验的完整流程落地,覆盖常规TCP MQTT和WebSocket MQTT两种场景,具体操作如下:
一、前置环境准备
工具与权限配置
安装3.6.0以上版本的Wireshark,Windows系统安装时务必勾选Npcap驱动,才能正常捕获本地回环流量;Linux系统需要将当前用户加入wireshark组,执行sudo usermod -aG wireshark $(whoami)命令后刷新权限,避免抓包权限不足的问题。
MQTT测试环境搭建
部署Mosquitto作为本地MQTT Broker,默认开放1883非加密端口和8883 TLS加密端口,搭配MQTTX客户端生成标准MQTT流量,快速复现连接、发布、订阅全流程通讯场景。
解析器预开启
进入Wireshark的Analyze -> Enabled Protocols菜单,手动勾选MQTT协议选项,新版Wireshark会自动识别1883、8883端口的MQTT流量,无需额外配置基础解析规则。
二,安装Wireshark
一、安装包获取(安全优先)
直接从Wireshark官方站点下载对应系统的安装包,这是避免恶意捆绑、获取稳定3.6.0+版本的唯一可靠渠道:
官网下载:官网Wirehark下载
阿里镜像站点:阿里云Wireshark镜像站点
Windows系统选择64位安装包,适配Win10/Win11全版本
macOS系统选择磁盘镜像文件,兼容macOS 12及以上系统
Ubuntu/Debian类Linux系统可直接通过包管理器一键安装适配版本
二、分系统详细安装步骤
Windows系统
右键下载好的安装包,选择「以管理员身份运行」,确认系统弹出的用户账户控制提示
跟随向导完成基础配置:默认勾选核心功能,额外勾选「创建桌面快捷方式」方便后续启动
选择自定义安装路径,避免占用系统盘过多空间
关键必选步骤:安装向导会自动引导安装Npcap驱动,这是Wireshark识别网卡、实现本地回环抓包的核心组件,若此前未安装可直接确认安装,已安装则可跳过该步骤
按需选择安装USBPcap组件,完成后等待主程序安装结束,建议重启电脑让驱动配置完全生效
macOS系统
挂载下载好的磁盘镜像,直接将Wireshark拖拽到「应用程序」文件夹完成安装
首次启动时若提示「无法打开来自未知开发者的应用」,进入「系统设置→隐私与安全性」,在页面底部找到Wireshark的运行提示,点击「允许仍要打开」即可正常启动
Linux(Ubuntu/Debian)系统
打开终端执行命令:sudo apt-get install wireshark,系统会自动适配安装3.6.0及以上的适配版本
安装过程中弹出「是否允许非root用户进行抓包」的提示时,选择「是」,后续无需每次启动都输入sudo权限指令
三、安装后验证与常见问题排查
点击桌面安装的Wireshark
启动Wireshark后,在顶部菜单栏进入「分析→启用协议」,
确认MQTT协议选项已自动勾选,符合我们此前调试MQTT报文的使用需求
若启动后无法识别网卡,可先重启电脑,或单独从Npcap官方站点下载最新版驱动重装,安装时勾选「支持原始802.11流量和监听模式」,即可正常识别无线网卡完成抓包。
二、抓包操作与过滤规则
网卡选择
根据被测设备的联网方式选择对应网卡:本地测试选回环网卡,局域网设备选对应Wi-Fi/以太网网卡,嵌入式开发板可选择USB网卡对应的接口捕获流量。
精准过滤流量
在Wireshark过滤栏输入规则快速筛选目标报文:
基础TCP MQTT过滤:tcp.port == 1883 || tcp.port == 8883
直接按协议过滤:输入mqtt即可展示所有已识别的MQTT报文
针对特定主题过滤:添加匹配规则筛选指定发布/订阅主题的报文
特殊场景适配
如果需要抓取WebSocket承载的MQTT报文,可自定义Lua解析插件,将分片传输的MQTT数据重组后交给原生MQTT解析器处理,完成非标准端口的MQTT流量识别。
三、报文验证实操方法
结合你之前掌握的MQTT固定报头、可变报头和载荷结构,直接在Wireshark中完成全字段校验:
连接流程校验
捕获CONNECT和CONNACK报文,对照十六进制原始数据,验证协议名、协议级别、连接标志、保持时长等字段是否符合预期,排查连接失败时的返回码含义。
先要确保你已经启动了MQTT,打开MQTTX客户端链接MQTT,Wireshark就捕获了下面的捕获CONNECT和CONNACK报文
想要查看报文:选中
我们看到下两个报文ping request和ping response,循环发送
这里主要是我们的客户端MQTTX在没有任何消息时候。主动向MQTT服务broker发送探活请求报文
PINGREQ:客户端定期向服务端发送的探活请求报文,仅包含固定报头,用于告知服务端自身仍处于活跃状态,维持长连接有效性。
PINGRESP:服务端收到PINGREQ后返回的响应报文,告知客户端服务端运行正常,以此完成双向的连接状态校验。
发布订阅流程校验
针对PUBLISH报文,直接展开Wireshark的MQTT解析树,核对主题长度、主题内容、QoS等级,同时提取原始载荷验证应用消息的完整性,比如确认传感器上报的JSON数据是否和预期一致。
看到了发送消息的内容:
在这里一块我们只看到了PUBLISH这一个报文,消息质量等级=0
消息发布类
PUBLISH:用于承载实际应用消息完成发布,报文内携带主题名、消息内容,同时通过标识位指定当前消息的QoS等级、是否为重传消息、是否为保留消息。
PUBACK:QoS 1等级消息的确认报文,接收方收到QoS 1的PUBLISH报文后返回该报文,告知发送方消息已成功接收,完成QoS 1的"至少送达一次"流程。
PUBREC:QoS 2等级消息的第一步确认报文,接收方收到QoS 2的PUBLISH报文后返回该报文,标记消息已被接收,进入后续的释放流程。
PUBREL:QoS 2等级消息的第二步交互报文,发送方收到PUBREC后发送该报文,告知接收方可以完成消息交付。
PUBCOMP:QoS 2等级消息的最终确认报文,接收方收到PUBREL后返回该报文,标记整个QoS 2的"仅送达一次"流程全部完成。
订阅客户端链接上服务端:
首先我们看到了4个报文,后面两个报文是因为检测到了发布发消息
取消订阅:看到了取消订阅的2个报文
订阅另一个主题B:订阅报文
取消订阅主题B:
订阅者和MQTT后端服务断开:
通讯稳定性验证
在Wireshark列表头部右键自定义新增“帧间隔时间”列,统计两帧报文的时间差,验证设备上报频率是否稳定;还可以通过IO图功能生成单位时间内的报文数量折线图,直观排查断网重连场景下的丢包、延迟问题。