1. 城镇大全网
  2. 综合百科

以太网帧分析实验(抓包分析以太网帧和IP数据包)

目录

抓包过程以太网帧(也叫MAC帧)首部分析IP数据包首部分析

抓袋过程

Wireshark用于抓取包,两个最常用的curl和ping命令用于演示抓取包并打开的情况。

##先访问自己网站的首页 卷毛https://zengzhiqin.kuaizhan.com # #然后查看自己网站的地址 ping https://zengzhi Qin . kuai Zhan . com 。

Wireshark根据ping命令获取的地址进行条件过滤,获取上述两个命令获取的数据包,主要包括tcp(https基于tcp协议)和ICMP(ping命令基于ICMP协议)协议,如下图所示:

以太网帧(也称为MAC帧)报头分析

IP数据包报头分析

抓包得到的头对应关系如下(1~31位,8位= 1字节):

IP数据包标头

表头的各项内容如下:

版本: TCP/IP 协议版本,是ipv4,还是ipv6;首部长度:告诉数据包,首部长度有多长,因为首部有变长部分(如图中可变部分,试想一下如果当初没有设计这个可变长度,是不需要设计这个“首部长度”的);服务类型:网络中的数据包有着急的,有不着急的,比如你和别人聊微信,这个包就比较着急了,如果你是在发邮件,那么点击了发送让他慢慢溜达过去也是没问题的。就相当于火车站排队,军属优先,残疾人优先,让列宁同志先走的意思;总长度:首部 数据 的长度,总长度最大是2的16次方-1,即65535字节(上面讲到的数据链路层数据大小最大1500字节别忘了,除去IP首部的20个字节,数据链路层能接受的IP数据大小是1480字节,正因为这两货大小不一样,如果一个数据包大于了1480字节,网络层要把包送给数据链路层传输,才需要后面的分片)标识:用途就是数据包分片之后可以根据标识的编号,将分片的包重新组装为一个完整数据包

碎片化

标志:3bit表示标志,计算机收到了一个包,那他咋知道这是一个完整的数据包,还只是一个分片呢,标志说看我的

此处单独截图,抓取包分析的logo内容,预留位预留一位,未设置;唐& # 39;t分段为1意味着它是一个完整分组,而不是一个片段;碎片多表示这是最后一个碎片,1表示后面还有碎片;

我curl我的站点的首页,内容不多,不超过1500字节,所以不需要碎片化。如果我打开迅雷下载一个大东西,那么这个地方就需要碎片化。

片偏移:偏移量,标识数据包的第一个字节是整个数据包的第几个偏移量,此处抓包的片偏移量是0,因为他没有分片

切片偏移

生存时间ttl:Linux给数据包的默认ttl是64,Windows系统是128,Unix系统是255,每次过一个路由器那么ttl-1,每次经过一个路由器就要减1,ttl耗尽了那么这个包就自动消失了,防止路由里面出现了环路死循环了,包永不消失。协议:标识这个包要交给谁来处理,如果是 tcp 或者 udp 那么就需要交给传输层处理,如果是ICMP,IGMP,OSPF那么就交给网络层来处理这个包。此处是tcp协议,协议号是6.

图像

首部检验和

验证过程

源地址和目标地址无需多说了可选字段,填充:ipv6已经将这个可选的去掉了,因为可变就要可控,就要增大处理时间,这里是为了增大IP数据包的功能,但是实际上很少用到。

网络里一直有那么多包。设计师有从不浪费一点的精神,每个logo的设计都是精心设计的。这时候包的页眉就绝对精简了。这两个内容就够了。下一篇我会写一篇配套文章,分析tcp在传输层三次四次分手的过程~ ~感谢观看。

,

猜你喜欢:综合百科

综合百科以太网帧分析实验(抓包分析以太网帧和IP数据包)

转载请注明:原文链接 | http://www.nnxc.com.cn/10043348038.html