【发布时间】:2015-03-12 10:18:21
【问题描述】:
我使用wireshark 来捕获我计算机的数据包。我想获取 219.231.143.116(source ip) 的数据包,我的 ip 是 219.231.143.220(destination ip)。
事实上,我得到了我想要的,但令我惊讶的是,我得到了一些其他的数据包。这些数据包的源 IP 和目标 IP 不是 219.231.143.116 或 219.231.143.220。
据我所知,tcp 是 TCP/IP 协议的第三层,交换机不会发送那些不属于我的数据包。那么,问题是为什么我可以在我的计算机上捕获它们?这是wireshark的问题还是switch的问题?
(由于我的等级太低,所以图在这里,对不起!) http://mysource.lofter.com/post/1cfd51e8_55d5972
【问题讨论】:
-
您的网卡可能位于promiscuous mode。
-
但是处于混杂模式的网络适配器仍然无法捕获最初未发送给它的数据包,并且,如果运行 Wireshark 的计算机上的网络接口被插入交换机,并且交换机端口未设置为“镜像端口”,因此交换机将其他流量转发给它,不进出该网络接口 MAC 地址的单播流量甚至不会发送到该接口。
-
所以运行 Wireshark 的计算机被插入网络交换机(而不是集线器)?您是否看到了大量的流量,或者只是进出其他主机的几个数据包?插入交换机的接口的 MAC 地址是什么?
-
如果以太网交换机不知道 MAC 地址属于哪个端口,它会将数据包泛洪到所有端口。一旦拥有未知 MAC 地址的接收主机回复这些数据包,它可能会学习 MAC 地址到端口的映射。
-
是的,我确定我的电脑已经插入了一个开关(你可以看到我上传的图像。这个开关被称为“HangZhou_90:c7:00”。它是H3C之一的产品。)@GuyHarris
标签: sockets networking tcp wireshark capture