很多年前我开始做网络排障时,最先打交道的是命令行下的抓包工具,后来图形化工具普及,Wireshark、科来、封包监听工具就成了每天离不开的三件套。这个“其他协议抓包工具”的主题,其实覆盖了三种完全不同使用思路的工具:科来主攻网络性能和故障分析,Wireshark是协议解析的扛把子,封包监听工具则是轻量灵活的通讯数据查看器。这篇笔记就围绕这三类工具展开,从选型思路到具体抓包配置,再到高频排障场景,把我实际用下来的经验一并整理出来,给同样在学网络分析的人做个参考。
1. 三种抓包工具的定位与选型思路
刚接触抓包的人很容易陷入一个误区:以为装一个Wireshark就万事大吉。实际上,不同工具的设计出发点差别很大,选错工具会直接导致效率低下、关键信息被遗漏。我先从使用场景角度梳理一下三者的定位差异。
1.1 Wireshark的定位:协议解析的终极武器
Wireshark在抓包圈的地位不用多说,它的核心优势有两点:一是支持上千种协议的解码,二是提供极其强大的过滤和统计分析能力。它原本是作为网络协议学习工具开发的,后来逐渐进化成全方位的流量分析平台。
从底层架构来看,Wireshark在Windows上依赖Npcap(老版本是WinPcap)来捕获原始数据包,抓到的数据会经过一个三层处理流程:先是抓包引擎拿到链路层帧,然后交给协议解析器逐层剥离头部信息,最后在界面呈现出来。这个解析器树就是你在数据包详情面板看到的那种可展开结构,比如以太网头、IP头、TCP头、应用层数据一层层叠起来。
我在实际使用中,80%的流量分析需求都能在Wireshark里完成,包括看协议交互过程、定位TCP重传、分析HTTP头部、导出文件流等。
1.2 科来的定位:面向网络性能与故障分析
科来网络分析系统是国产工具,它的优势在于“从网络全局看问题”,而不是纠缠单个数据包。它会把抓到的流量自动做会话统计、协议占比分析、TOP主机排行,这些功能对于快速判断网络中发生了什么问题非常有用。
我第一次用科来时印象最深的是它的“连接视图”,能可视化地看到哪台设备在跟哪台设备通信、用了什么协议、流量多大。这个视角在做内网性能排查时特别省事,因为不用手动去Wireshark里写过滤条件,图形界面直接告诉你结果。
科来的缺点也很明显:你不能像Wireshark那样对单个包做深度的逐字节解析,导出流量的自由度也低一些。所以它更适合做“宏观发现”,定位到具体问题后,再导出数据包用Wireshark做“微观确认”。
1.3 封包监听工具的定位:轻量、快速的通信数据查看
封包监听工具这个叫法比较宽泛,通常指那些专注于监听特定程序或端口收发数据的轻量级工具,常见的有CommView、SocketTool这类,也有偏开发调试的网络调试助手。它们的特点是:启动快、资源占用低、界面简洁,不需要理解复杂的协议栈也能看到数据内容。
这类工具特别适合两类场景:一是做网络通讯程序的联调,比如你写了一个Socket程序要和服务器通信,用封包监听工具能直接看到收发的内容;二是做协议学习,想看某个应用到底发送了什么数据,不必开Wireshark那么重的工具。
但它的局限也明显:协议解码能力弱,对加密流量基本没招,统计分析功能更是约等于零。所以它在我这里定位是“轻骑兵”,做快速验证和简单观测用。
1.4 工具选型对比:什么场景选什么工具
| 对比维度 | Wireshark | 科来网络分析系统 | 封包监听工具 |
|---|---|---|---|
| 上手难度 | 中高,需熟悉过滤语法 | 低,界面友好 | 最低,基本可直接用 |
| 协议解析深度 | 极强,上千种协议 | 中等,侧重常见协议 | 弱,主要是原始数据显示 |
| 网络全局分析 | 一般,需手动配置统计 | 极强,自动生成会话/协议统计 | 无 |
| 轻量程度 | 较重 | 重 | 极轻 |
| 适用场景 | 单包深度分析、协议学习、安全分析 | 网络性能故障排查、内网监控 | 快速调试、协议学习入门 |
选择建议很简单:结构性排障、宏观流量看板用科来;具体协议细节、数据包字节问题用Wireshark;临时快速看一眼通讯内容、联调测试用封包监听工具。三者不是替代关系,而是互补关系。
2. Wireshark核心实操:从安装到抓包再到分析
Wireshark是这三类工具里功能最全、也最值得花时间学习的,所以我把它的实操拆得更细一些。这里记录的是我日常用得最顺手的流程。
2.1 安装与驱动环境:Npcap而非WinPcap
在Windows上装Wireshark时,安装包会附带安装Npcap驱动,Npcap是WinPcap的继任者,自Wireshark 4.0版本起官方推荐使用Npcap。安装时有一个选项需要注意:是否勾选“Support raw 802.11 traffic(and monitor mode)”,如果以后有无线抓包需求,建议勾选上,否则无线网卡只能抓到普通数据帧,抓不到带802.11管理帧的原始流量。
安装完成后,建议在Wireshark的“捕获”菜单里打开“管理接口”,确认这些接口是否能正常识别。如果列表里看不到任何网卡,多半是Npcap驱动没装成功,或者需要管理员权限运行Wireshark。这个问题我遇到不下三次,每次都是因为权限不够。
注意:抓包时一定要用管理员身份运行Wireshark,在Windows下普通用户权限经常会“抓到0个包”,这不是过滤条件写错,而是驱动层没有权限读取数据包。
2.2 抓第一个包:正确选择网卡与混杂模式
打开Wireshark,主界面列出所有可用的网络接口。你需要选择“正在通信”的那张网卡,比如连了Wi-Fi就选WLAN接口,插了网线就选以太网接口。有个判断技巧:接口旁边会有实时波动的小波形图,有流量出现的才是活跃接口。
双击接口名称,或者选中后点左上角蓝色的“开始捕获”按钮,Wireshark就开始抓包了。要停止时点红色方块按钮。抓下来的包默认会全部显示在列表里,数量可能非常庞大。
这里要解释一下“混杂模式”(Promiscuous Mode)这个概念。默认情况下,网卡只接收发给自己的数据帧;开启混杂模式后,网卡会把经过它的所有数据包都收进来。在Wireshark中,每个接口的“混杂模式”选项默认是勾选的。但如果你的网卡在交换网络环境里,开启混杂模式也只能看到发给自己和广播的数据,因为交换机不会把别人的单播流量转发给你。想看到更完整的网络流量,需要接在镜像端口或者抓包设备上。
2.3 两类过滤器:抓包过滤器和显示过滤器
Wireshark最容易被新手搞混的就是它有两种过滤器:抓包过滤器(Capture Filter)和显示过滤器(Display Filter)。它们的机制完全不同,用法也完全不同。
抓包过滤器是在数据包进入Wireshark之前生效的,它基于BPF(Berkeley Packet Filter)语法,只把符合条件的数据包抓进来。它作用在“捕获阶段”,应用层还看不到网络流量细节。
比如我只想抓HTTP协议的数据包,可以在捕获选项里输入:port 80。这个过滤器会直接告诉驱动层丢弃非80端口的数据包。这样做的好处是减少磁盘写入和数据量,但坏处是丢掉的包无法再找回。
显示过滤器则是在已经抓到的数据包基础上进行筛选,基于Wireshark自己的显示过滤语法。它不会影响已经捕获的数据,只是帮你从海量数据包中定位感兴趣的部分。比如我想看所有IP地址为192.168.1.1的流量,输入:ip.addr == 192.168.1.1,列表就只剩相关数据包。
两种过滤器的应用场景完全不同。为了避免误用,我的经验是:不确定要不要的流量,尽量用显示过滤器,把原始数据抓全,再用显示过滤去筛选。因为抓包过滤器一旦配置错误,数据没抓到就是永久性的丢失。
2.4 抓包过滤器的BPF语法速查
抓包过滤器用到的BPF语法并不复杂,我整理了几个高频写法:
host 192.168.1.1 // 在这台主机的通信数据 src host 192.168.1.1 // 源地址为这台主机 dst host 192.168.1.1 // 目的地址为这台主机 port 80 // 端口为80的流量 portrange 8000-9000 // 端口范围 tcp port 443 // TCP协议且端口为443 icmp // ICMP协议(ping) net 192.168.1.0/24 // 整个子网 not port 53 // 排除DNS流量这些条件可以用“and”“or”“not”组合。比如抓一个网段里除了DNS以外的Web流量:
net 192.168.1.0/24 and tcp port 80 and not port 53写BPF过滤器的核心是“从链路层开始想”,因为它是驱动层解析,只能识别链路层、网络层、传输层字段,没法识别应用层协议(比如HTTP方法、网址路径这些显示过滤器才能干)。
2.5 显示过滤器的常用表达式
显示过滤器的能力远强于BPF语法,因为它能解析到应用层协议字段。以下是我使用频率最高的几个表达式:
ip.addr == 192.168.1.1 tcp.port == 443 http.request.method == "GET" http.host == "example.com" dns.qry.name contains "baidu" tcp.flags.syn == 1 tcp.analysis.flags // 显示有传输问题的包 tcp.analysis.retransmission // 只看TCP重传包 http.time > 1 // HTTP响应时间超过1秒 ssl.handshake.type == 1 // TLS/SSL客户端Hello报文这个语法有一个和BPF完全不同的显著特点:字段名是“协议名.字段名”的层级结构,比如ip.addr、tcp.flags、http.request.method。它不只是简单的等于匹配,还支持contains(包含)、matches(正则匹配)、in(范围判断)等操作符。
我最常用的一个场景是排查HTTP 404响应:http.response.code == 404,可以瞬间把服务器返回404的请求全部筛出来,再配合http.request.uri看具体是哪个地址出了问题。这在网站运维排障时效率极高。
2.6 着色规则与统计菜单:快速定位异常流量
Wireshark默认会给不同状态的数据包着不同的颜色,比如TCP重传是红色、TCP乱序是黄色、HTTP协议是绿色、TCP三次握手是紫色带等。颜色规则本身就是一种“可视化告警”,当你滚动数据包列表时,看到一排红色,基本可以确定这个连接出现了重传或者协议错误。
在“视图”菜单里可以打开“着色规则”,看到完整的颜色对应关系,也可以自定义。我一般会把TCP重传、TCP Dup ACK(重复确认)这类异常字段改成更醒目的亮红色,把正常HTTP请求改成淡绿色,这样一眼就能看出问题区域。
统计菜单里还有几个非常实用的工具:“协议分级”会按协议类型统计流量占比,能快速看出哪个协议是流量大头;“对话”会列出所有通信端点之间的会话,包括包数、字节数和持续时间,排查大流量来源就直接看这里;“HTTP”子菜单里的“请求”表格,则能按请求列出所有HTTP请求和对应的响应码。
2.7 HTTPS解密:Wireshark也能看到加密流量内容
很多人问我,现在大部分网站都是HTTPS,Wireshark抓到的全是密文,还有啥用?其实Wireshark有能力解密TLS流量,前提是你能拿到会话密钥。
最简单的做法是利用环境变量SSLKEYLOGFILE。步骤是这样的:
第一步,设置一个环境变量,比如SSLKEYLOGFILE指向某个文件路径:
set SSLKEYLOGFILE=D:\sslkeys.log第二步,重启浏览器或程序,让它重新建立所有TLS连接,这个过程中浏览器会把每个会话的密钥信息写入这个日志文件。
第三步,在Wireshark的“编辑”→“首选项”→“协议”→“TLS”里,将“(Pre)-Master-Secret log filename”设置为上面那个日志文件的路径。
设置完成后,重新抓包,Wireshark会自动利用日志文件里的密钥解密TLS流量,你就能看到HTTP明文内容了。
需要说明的是,SSLKEYLOGFILE方式只对“自己控制的浏览器/客户端”有效,因为你能拿到密钥。如果是抓别人电脑的数据,没有密钥就无法解密,这是加密设计使然,不是工具能力问题。
2.8 VLAN Tag、MMS等特殊字段的显示设置
有朋友在抓包时发现帧长度比实际数据长度多,或者看不到VLAN ID等信息,这种情况通常和两个设置有关。
一个是“首选项”→“Protocols”→“VLAN”中的显示选项,如果抓到的数据包带有802.1Q VLAN Tag,默认会以vlan.id、vlan.priority的形式显示。在交换机Trunk口抓包时,这个字段尤其重要,你能直接看到数据包属于哪个VLAN。
另一个是MMS相关设置。MMS(Microsoft Media Server)协议用于早期的Windows媒体服务流媒体传输,Wireshark默认不一定会完整解码MMS消息。在“首选项”→“Protocols”→“MMS”里可以启用详细解码。虽然MMS现在用得少了,但做老系统运维的人可能会遇到。
3. 科来网络分析系统的实操:从全局视角做流量分析
科来在这方面确实有自己独特的价值。相比Wireshark把注意力放在“单个数据包”上,科来更擅长从“网络整体”看问题。它上手快,做完网络抓包后,直接能看到统计结果,省去大量手动筛选时间。
3.1 安装与界面布局:初次启动就出图表
科来的安装没什么特殊之处,安装包默认带有抓包驱动,安装完重启一下电脑基本上就能正常抓包。第一次启动时,它默认会绑定主网卡并开始捕捉数据包,界面会分为几块:上方是实时流量曲线,中间是连接视图,下方是数据包列表和详情。
实时流量曲线能反映当前网络上行下行速度的实时变化。如果排查“网速慢”的问题,我会先看这个曲线,如果某个时间段流量曲线突然飙高,多半是有大流量传输或者病毒扫描,点击曲线就能跳到对应时间点的数据包,方便快速定位异常时间段。
3.2 连接视图与协议统计:不用写过滤条件也能定位问题
科来的“连接视图”是我最常用的功能。它会把捕获到的主机之间的连接以表格或图形的方式展示,列出源地址、目标地址、端口、协议类型、数据包数量和字节数。比如你觉得内网有某台机器在疯狂发包,打开连接视图按照字节数排序,马上就能找到流量最大的那台主机和它通信的对象是谁。
最妙的是,你只需要点击某条连接记录,下方就会自动过滤出这条连接对应的所有数据包详情,完全不用手动输入任何过滤语法。这种交互方式极大降低了使用门槛。
协议统计页同理,科来会自动把捕获到的流量按协议分类统计,DNS、HTTP、TCP、UDP各自占了多少、交互了多少次。当我想确认“是不是DNS解析导致上网慢”时,直接看DNS协议的响应时间和请求次数就清楚了,这种结构的分析结果,Wireshark需要配置统计功能才能做到,不如科来这样直接可见。
3.3 科来的协议图:理解网络协议的直观方式
科来内置了一张“网络通讯协议图”,把常用网络协议按层次关系绘制在一张图上,从物理层到应用层分了多个层次。如果你在学网络协议,这张协议图能帮助你在脑海里建立整体框架,比如看到TCP,就能知道它在IP上层、向下要依赖以太网传输,向上能承载HTTP、SMTP等应用协议。
实际使用科来时,抓完包后协议图也会高亮显示哪些协议被捕捉到了,并且会显示各协议的流量比例。这是科来比较独特的地方,对想快速了解一个网络环境中的协议使用状况的人特别有帮助。
3.4 科来的实际排障案例:一次内网卡顿的定位
这里分享一个我实际经历过的场景,内部网络的用户反馈上网很卡,而且不是单个用户,是整个办公室都变慢。接到电话后,我直接用科来在核心交换机上做短暂的流量采集。
首先用连接视图排序,发现一台主机的发送字节数远超其他设备,接近占满了交换机链路。点击查看它的连接详情,发现它正在和多个IP地址进行大量TCP连接,而且每条连接的数据包都不大,频繁握手建立连接。再结合数据包列表,发现这些连接的目标端口都是同一个高位端口。综合判断,这台机器很可能是中了某种异常程序,正在对外大量发包。
把这个结论提交给安全同事处理之后,网络恢复正常。整个过程从抓到定位,大概用了十分钟,其中最重要的就是科来的连接视图帮我快速锁定了嫌疑主机。如果用Wireshark手动找,我也需要设置过滤条件,但按主机排序统计这些操作会麻烦许多。
3.5 科来与Wireshark的配合使用思路
科来解决“网络哪里有问题”的问题,Wireshark解决“这个数据包具体在说什么”的问题。我的典型工作流是:
第一步,用科来全局抓包,先看连接视图、协议占比、TOP IP,定位到可疑主机或者可疑协议。
第二步,在科来里双击具体连接,或者导出这个链接的原始数据包文件(pcap格式)。
第三步,用Wireshark打开pcap文件,对单个流量做深度分析,比如看TCP握手是否正常、HTTP请求带了什么参数、TLS证书信息是什么。
这种“科来定向,Wireshark定性”的组合拳,排障效率非常高,也避免了一上来就用Wireshark面对海量数据包无从下手的问题。
4. 封包监听工具的实操:轻量级抓包与协议学习
说完两个重量级选手,再聊聊轻量级的封包监听工具。这类工具在很多人眼中不上台面,但它有自己独特的应用场景,尤其适合做网络通讯调试和学习。
4.1 封包监听工具的工作机制
封包监听工具通常直接调用系统底层的Socket接口,把指定程序或指定端口收发的数据截取下来,以十六进制和ASCII码的形式展示。和Wireshark不同,它不做太多协议解析,所以看到的更多是“原始数据”。
它的优势是轻量。Wireshark启动要加载一堆协议解析器和配置文件,而封包监听工具几乎秒开,资源占用也极小。对于一些临时起意的抓包需求,比如只是想看某个程序的探测报文长什么样,封包监听工具反而更快。
4.2 典型应用场景:联调测试和协议初学
场景一:程序联调。你写了一个Socket客户端去连服务器,但程序报错说连接不上,你想知道客户端到底有没有把数据发出去、服务器有没有响应。这时候用封包监听工具监听本机的IP:端口,马上就能看到数据来往情况,比在代码里打日志还直观。
场景二:协议初学。在学习TCP/IP协议栈时,自己写一个简单程序发送一个HTTP请求,然后用监听工具看收发的原始字节流,能直观看到HTTP请求头的明文状态,这种底层直观经验对理解网络通讯非常有帮助。
4.3 实际操作示例:用监听工具看HTTP请求
以SocketTool这类网络调试工具为例,具体流程是:
第一步,创建一个TCP Server监听本机的8080端口。
第二步,用浏览器或其他客户端访问本机8080端口。
第三步,在工具界面上就能看到接收到的数据,以及服务端返回的数据。数据会同时以十六进制和ASCII码展示,你能从中看到HTTP头的逐字节内容。
这种观察方法对于学习HTTP报文结构非常直观,还能帮助你理解TCP连接的建立和数据传输过程。
4.4 封包监听工具的局限与替代方案
封包监听工具的明显短板是不能自动解析复杂的应用层协议,如果数据是加密的,看到的只会是一堆无意义字节。此外,它基本都是单机级的监听,无法获知多设备间的通讯全貌。
如果遇到上述局限场景,我的建议是换工具:需要协议栈解码用Wireshark,需要全局流量分析用科来,需要查看历史流量日志建议把抓到的报文导出为pcap文件再用Wireshark离线分析。
5. 常见问题与排查技巧实录
这部分是踩坑经验的合集,每一条都是我在实践中真切遇到的问题。把它们汇总成一个速查表,方便你遇到同类问题时直接查阅。
5.1 常见问题速查表
| 问题现象 | 可能原因 | 解决思路 |
|---|---|---|
| 抓不到任何数据包 | 权限不足/选错接口 | 用管理员身份运行,检查活动接口 |
| 能抓到包但全是乱码 | 加密流量或协议不被识别 | 看TCP/UDP端口判断协议类型;尝试TLS解密或换工具 |
| 抓包量太大导致界面卡死 | 没有设置过滤器就开始抓包 | 先用抓包过滤器限定范围,或立即停止抓包 |
| 显示过滤不生效 | 写错字段名或语法错误 | 输入时留意自动补全提示,字段用点分格式 |
| 数据包大小只有520字节而非完整数据 | MTU/分片导致截断 | 调整接口MTU,或者查看IP分片信息 |
| HTTPS只看到TLS密文 | 未配置密钥日志或证书固定 | 设置SSLKEYLOGFILE环境变量并导入 |
| 无线网卡抓不到Beacon帧 | 网卡不支持监控模式 | 使用支持monitor mode的网卡或换接口 |
| 抓包时程序卡住不动 | 数据量过大/磁盘写入慢 | 降低抓包时长,抓包文件分卷保存 |
5.2 为什么抓不到包:先排查这四件事
抓不到包是最常见的问题,但排查思路是固定的。第一,检查接口选择,要选正在通信的网卡,比如连接的是Wi-Fi就选WLAN接口,不要选虚拟网卡或回环接口(Loopback),回环接口在Windows下默认抓不到,除非安装Npcap时勾选了Loopback支持选项。
第二,检查权限。在Windows上必须右键“以管理员身份运行”Wireshark,否则驱动层的权限不足,会导致捕获不到数据。
第三,检查混杂模式。如果你在交换网络环境里,混杂模式默认开启也没用,因为交换机不会把别人的单播流量发到你的接口上。
第四,检查防火墙规则。有些终端安全软件会拦截原始套接字的访问,导致抓包驱动无法正常收包。可以临时关闭安全防护软件测试,如果恢复正常,再做白名单放行。
5.3 显示过滤器写错却不提示,是什么原因
Wireshark的显示过滤器语法比较严格,如果字段名写错,输入框会变红,这算是它的容错机制。但在老版本中,写错字段名并不会弹窗提示,只是不出现联想建议,你输入完回车,结果发现列表为空,此时就要怀疑是不是字段名不对。
排查方法是:在显示过滤器输入框输入一个字母,看下拉联想列表里有没有你想要的协议名和字段名;或者直接在协议详情面板里找到你想过滤的字段,右键选择“作为过滤器应用”,Wireshark会自动生成正确的过滤表达式。
5.4 为何只显示520字节而非完整的2090字节
这个问题的原因在IP分片或TCP分段。当应用层数据超过网络接口的MTU(最大传输单元,常见为1500字节)时,IP层会把数据分片,或者TCP层把数据分段发送。Wireshark默认显示的是链路层的实际捕获长度,如果你看到单个包显示520字节,而应用层数据总长度是2090字节,说明数据被分成了多个包。
解决思路是在Wireshark的“首选项”→“协议”→“TCP”中开启“Allow subdissector to reassemble TCP streams”,开启后Wireshark会自动重组TCP流,在详情面板里可以看到完整的应用层数据。这个方法常用于分析大文件传输、视频流、RTMP等协议的内容提取。
5.5 抓包为什么卡住:数据量过大的处理办法
在繁忙网络里抓包,最常见的现象就是Wireshark界面逐渐卡顿,最后甚至无响应。这是因为Wireshark要把每个数据包都做协议解析并在界面刷新显示,数量一大,CPU和内存都撑不住。
解决办法有三类:
第一,减少捕获范围。用抓包过滤器限定端口或IP,捕获开始时就不让多余数据包涌入。
第二,调整捕获选项。捕获时不要勾选“实时更新数据包列表”,改为停止捕获后再查看,界面卡顿感会大幅减轻。
第三,使用多文件保存。在捕获选项里设置文件自动分卷,比如按500MB分卷保存,避免单个抓包文件无限膨胀。
如果流量实在太大了,Wireshark本身可能撑不住,这时候可以把目光转向命令行工具tshark,它是Wireshark的命令行版本,性能开销小,适合大规模抓包,抓完后再把pcap文件拷到图形界面里做分析。
5.6 抓包文件的保存与分析:pcap通用格式
几乎所有抓包工具都支持pcap格式,这是网络数据包文件的通用格式。科来可以导出标准的pcap文件,Wireshark也能打开和保存pcap文件。你在A工具上抓的数据,完全可以用B工具来分析,这对工具选型很重要,数据不会因为工具转换而丢失。
我的习惯是:重要的抓包数据一定保存为pcap文件,并做好命名规范,比如20260615_web故障_core_sw_trunk.pcap这样的格式,文件名里带上日期、故障类型、抓包位置,方便后续回溯。别小看这个好习惯,真正排查问题时,很多时候需要把几天前的抓包文件翻出来重新分析。
6. 最后再分享一个我的学习心得
三种抓包工具都用熟之后,最大的体会不是哪个工具更强,而是“抓包前的思路比抓包本身更重要”。很多时候我们不知道过滤条件怎么写,是因为我们不知道自己要找什么。想清楚这次抓包是为了确认什么问题、关注哪些指标,再去动工具,效率会有质的提升。
给新学者的建议是:先用封包监听工具了解数据长什么样,再用Wireshark学习协议解码逻辑,最后用科来建立网络全局观,三者结合着学,比只对着一个工具猛学要快很多。最后叮嘱一句,抓包要遵循当地法律法规,只在你有权限的环境和网络中进行,涉及他人流量和隐私务必获得授权,这是做网络分析的基本底线。