【问题标题】:Some confusions about tshark (wireshark)关于 tshark (wireshark) 的一些困惑
【发布时间】:2015-10-09 08:56:12
【问题描述】:

我对 tshark 很困惑。

tshark 捕获消息的基本单位是什么? ip、tcp 还是 http? 我在wireshark的协议栏看到TCP http或者ssl等等。

这些协议位于不同的层。

另外,用tshark捕获http消息的tshark命令是什么。

【问题讨论】:

    标签: wireshark tshark


    【解决方案1】:

    请参阅man page。引用:

    TShark 是一个网络协议分析器。它允许您从实时网络捕获数据包数据,或从以前保存的捕获文件中读取数据包

    数据包通常是 TCP 或 UDP(您可以找到协议列表here),当wireshark 声明它是HTTP 或SSL 时,它是基于数据包的自省(可能基于目标端口)。

    【讨论】:

    • 晚礼服~~。 wireshark 给出的一些信息是: 帧 210114:342 字节在线(2736 位),342 字节在接口 0 以太网 II 上捕获(2736 位),Src:H_a4:a0:43 (0c:d0:42:a3:40: 43), Dst: IntelCor_c0:4d:01 (5c:e0:c5:c0:4d:01) Internet 协议版本 4, Src: 10.10.40.138 (10.10.40.138), Dst: 10.97.28.50 (10.97.28.50) 所以,我认为所谓的单位是wireshark中的“框架”,而不是tcp或udp。可能其他一些协议(如 ICMP)也可以吗?
    • 好的,所以 ICMP 实际上是一个不同的协议,但帧是数据包的一部分,如 here 所示,数据包传输以太网帧作为其有效负载。 Wireshark 正在捕获并显示有关数据包(包括帧)的信息。
    • 为什么帧数不连续?一个tcp数据包可以由几帧组成,而wireshark中只有一帧。
    • 我们已经说到点子上了(我相信)您应该提出新问题,而不是在 cmets 中进行对话。
    猜你喜欢
    • 2019-11-07
    • 1970-01-01
    • 2014-11-02
    • 2016-09-15
    • 2017-11-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多