免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3312 | 回复: 3
打印 上一主题 下一主题

snort ip包重组问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-04-28 10:12 |只看该作者 |倒序浏览
链路层具有最大传输单元MTU这个特性,它限制了数据帧的最大长度,不同的网络类型都有一 个上限值。以太网的MTU是1500,如果IP层有数据包要传,而且数据包的长度超过了MTU,那么IP层就要对数据包进行分片操作,使每一片的长度都小于或等于MTU。我们假设要传输一个UDP数据包,以太网的MTU为150 0 字节,一般IP首部为20字节,UDP首部为8字节,数据的净荷(payload)部分预留是
1500-20-8=1472字节。如果数据部分大于1472字节,就会出现分片现象。

我看了snort支持 重组 可是为什么 我就只能收到第一个分片包 就是小于1472 呢
哪里要设置吗 能帮我解答下吗 谢谢了

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2010-04-28 18:23 |只看该作者
RFC没规定如何分片的细节。只说了要分片。你自己也说了小于MTU即可,为什么不能比1472小呢???

论坛徽章:
0
3 [报告]
发表于 2010-05-17 11:59 |只看该作者
RFC没规定如何分片的细节。只说了要分片。你自己也说了小于MTU即可,为什么不能比1472小呢???
ssffzz1 发表于 2010-04-28 18:23


你熟悉snort?
是可以 我的意思是说snort支持重组 那为什么我就捕获到第一个分片 后面的就丢失了呢?

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2010-05-18 13:28 |只看该作者
那我就不知道了。你环境告诉我。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP