免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 4282 | 回复: 10
打印 上一主题 下一主题

<在线等>tcpdump输出信息看不懂啊。 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-04-24 18:12 |只看该作者 |倒序浏览
运行环境描述:
使用unp1中tcpserv01和tcpcli01这两个程序,就是最简单的echo功能。

tcpserv01运行在demo版上,a8平台。
tcpcli01运行在pc端,fedora 7。

demo版上运行tcpdump,抓包。信息如下:那位能给解释下过程。谢谢!



# tcpserv01 &
# tcpdump host 172.8.11.27
[  192.660000] device eth0 entered promiscuous mode
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 68 bytes
00:03:18.439620 ARP, Request who-has 172.8.11.25 tell 172.8.11.27, length 1582
00:03:18.439823 ARP, Reply 172.8.11.25 is-at 00:22:44:23:32:23 (oui Unknown), length 28
00:03:18.443293 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [S], seq 3387259866, win 5840, options [mss 1460,[|tcp]>
00:03:18.443539 IP 172.8.11.25.9877 > 172.8.11.27.56787: Flags [S.], seq 3111265960, ack 3387259867, win 14480, options [mss 1460,[>
00:03:18.443780 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [.], ack 1, win 730, options [nop,nop,TS[|tcp]>
00:03:23.450191 ARP, Request who-has 172.8.11.27 tell 172.8.11.25, length 28
00:03:23.450460 ARP, Reply 172.8.11.27 is-at 00:0c:29:d5:93:08 (oui Unknown), length 1582
00:04:22.198900 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:04:30.032391 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [P.], ack 1, win 730, options [nop,nop,TS[|tcp]>
00:04:30.032667 IP 172.8.11.25.9877 > 172.8.11.27.56787: Flags [.], ack 5, win 1810, options [nop,nop,TS[|tcp]>
00:04:30.032943 IP 172.8.11.25.9877 > 172.8.11.27.56787: Flags [P.], ack 5, win 1810, options [nop,nop,TS[|tcp]>
00:04:30.033152 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [.], ack 5, win 730, options [nop,nop,TS[|tcp]>
00:04:35.040157 ARP, Request who-has 172.8.11.27 tell 172.8.11.25, length 28
00:04:35.040393 ARP, Reply 172.8.11.27 is-at 00:0c:29:d5:93:08 (oui Unknown), length 1582
00:06:00.434648 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:07:38.208850 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:09:16.031488 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:10:52.756047 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:12:31.052493 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:13:37.037146 ARP, Request who-has 172.8.11.27 tell 172.8.11.23, length 1582
00:14:07.233758 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:15:43.704674 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:17:21.715495 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:18:58.459971 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:20:35.144549 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:22:11.825914 IP 172.8.11.27.5353 > 224.0.0.251.5353: 0*- [0q] 3/0/0[|domain]
00:22:25.218112 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [P.], ack 5, win 730, options [nop,nop,TS[|tcp]>
00:22:25.218528 IP 172.8.11.25.9877 > 172.8.11.27.56787: Flags [P.], ack 8, win 1810, options [nop,nop,TS[|tcp]>
00:22:25.218820 IP 172.8.11.27.56787 > 172.8.11.25.9877: Flags [.], ack 8, win 730, options [nop,nop,TS[|tcp]>
00:22:30.220127 ARP, Request who-has 172.8.11.27 tell 172.8.11.25, length 28
00:22:30.220460 ARP, Reply 172.8.11.27 is-at 00:0c:29:d5:93:08 (oui Unknown), length 1582

论坛徽章:
0
2 [报告]
发表于 2012-04-24 20:15 |只看该作者

论坛徽章:
0
3 [报告]
发表于 2012-04-24 20:58 |只看该作者
00:03:18.439620 ARP, Request who-has 172.8.11.25 tell 172.8.11.27, length 1582


这句最后的length指的是什么???包的长度吗,arp的包邮1582这么大吗???

论坛徽章:
0
4 [报告]
发表于 2012-04-25 00:05 |只看该作者
回复 3# cskyrain


    猜就是这样。你可以看看手册有没有写

论坛徽章:
0
5 [报告]
发表于 2012-04-25 18:10 |只看该作者
回复 4# walleeee


    arp的包不可能有这么大,但length的确是传上来的包的长度,目前猜测是mac芯片传上了的包的length不对。

论坛徽章:
0
6 [报告]
发表于 2012-04-25 18:12 |只看该作者
回复 5# cskyrain

arp包为什么不能这么大?你凭什么说

论坛徽章:
0
7 [报告]
发表于 2012-04-25 18:14 |只看该作者
回复 6# walleeee


    实际测试:我在同一网段用另一台机器抓的同一个包,只有60bytes。
   

论坛徽章:
0
8 [报告]
发表于 2012-04-25 18:16 |只看该作者
回复 6# walleeee
对协议不熟,不过arp就是广播个who  has XXXXXX什么的,用得着1500bytes以上吗

   

论坛徽章:
0
9 [报告]
发表于 2012-04-25 18:19 |只看该作者
爆运行参数

论坛徽章:
0
10 [报告]
发表于 2012-04-25 18:32 |只看该作者
回复 9# walleeee

????tcpdump host 172.8.11.27就这样啊
   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP