免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1756 | 回复: 2
打印 上一主题 下一主题

[网络管理] 底层抓包:ip包和tcp包的联系? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-09-06 21:35 |只看该作者 |倒序浏览


             大家好,我在wireshark上面抓包的体会是这样的:

1,在wireshark上面,显示的ip包,基本上都是没有分片的。(或者说是已经重组了的),所以,你看不到ip.flag.mf==1的包。
   
    所以可以这样理解么:即wireshark它把ip片都重新组起了。

2,在ip包没有分片之前,我的想法是:(假设上层协议为tcp) ,一个tcp包对应着一个ip包,即每个tcp下来后,都且只且加了一个ip头部。


3,在我们平时写的抓包程序中,如果是从原始套接字底层抓包的话(假设可以看到mac地址),那么,这是ip的分片,和wireshark里面的包是不一样的。
但是如果流过的ip本来就是一个完整的ip(即没经过分片),那么抓起来的就和wireshark一样了。


4,在第3点中,如果自己抓底层的ip片,那么请教:怎样可以归类一次完整的tcp对话的包(假设网络很多包在流动)     


        第四点是我想问的问题,前面三点是我自己的想法,如果不对,还请指教!谢谢

论坛徽章:
0
2 [报告]
发表于 2014-09-07 10:10 |只看该作者
有点深,虽然我曾经研究和使用过wireshark,不过你说的我不懂

论坛徽章:
0
3 [报告]
发表于 2014-09-07 10:10 |只看该作者
有点深,虽然我曾经研究和使用过wireshark,不过你说的我不懂
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP