免费获取学习方案
ARTICLE DETAIL

资讯详情

深耕编程基础知识与建站技术分享的一线实战洞察。

实验三 抓包协议分析(基于eNSP)

实验三 抓包协议分析(基于eNSP) 一、实验目的了解TCP/IP协议的协议栈尤其是数据链路层、网络层和传输层协议的PDU格式。二、实验内容每台电脑的IP地址是不一样的实验报告请保证原创谢绝雷同谢绝雷同1、熟悉Wareshark抓包软件的应用。2、ARP协议分析1假设邻座同学的主机为AIP地址为w.x.y.z运行抓包软件新建一个Filter只捕获本机与w.x.y.z之间的以太网帧。2进入DOS仿真窗口执行“arp –a”查看本机的ARP缓存内容若有w.x.y.z的记录执行“arp –d w.x.y.z”删除该记录。注执行“arp -help”可知arp的各选项用法。3开始捕获然后执行“ping w.x.y.z”停止捕获记录并分析封装ARP报文的帧各字段的含义如表1表格可以添加行。捕获的报文请求报文应答报文实验项字段名称值含义ARP请求和响应报文请求报文目的地址ff:ff:ff:ff:ff:ff内部广播通过ARP来寻找目的地址源MAC地址54:89:98:48:49:95本机的物理地址帧类型ARP(0X0806)数据包的类型填充字段0000000报文字段填充不够64bit要进行填补操作码request0x0001相应序号对应相应的类型源MAC地址54:89:98:48:49:95主机的物理地址源IP地址20.3.0.1源端的IP地址目的MAC地址00:00:00:00:00:00目的端的物理地址未知目的IP地址20.3.0.2已知IP来找物理地址响应报文目的地址54:89:98:48:49:95找到之后写入MAC帧的首部源地址54:89:98:fd:12:48通过IP找到的物理地址帧类型ARP(0x0806)数据包的类型填充字段0000000报文字段填充不够64bit要进行填补操作码reply(0x0002)相应序号对应相应的类型源MAC地址54:89:98:fd:12:48找到的本机的MAC地址源IP地址20.3.0.2源端的IP地址目的MAC地址54:89:98:48:49:95将源端作为目的端进行首部写入目的IP地址20.3.0.1将源端的IP写入IP数据报执行“arp –d w.x.y.z”清除缓存的IP-MAC记录。本机和主机A停止任何数据通信在主机A上访问本机外的任何主机再执行“arp – a”查看本机ARP缓存看是否新增了主机A的IP-MAC记录解释一下。3、IP数据报格式分析开始捕获然后执行ping w.x.y.z再停止捕获分析捕获的帧特别是封装的IP数据报格式记录各字段包括数据部分“ICMP报文”的字段的值和含义如表2表格可以添加行并与IP数据报、ICMP报文的格式进行比较。抓到的报文表2 IP分组和ICMP报文的格式序号字段名称值含义1版本号4IP协议的版本2首部长度20bytes指定首部的长度最大长度60字节固定首部长20字节3生存时间127IP数据包在网络中可通过路由器的最大跳数(TTL)4协议ICMP让IP层知道应该将数据部分上交至哪个协议进行处理5首部检验和0x2e58检验首部只检验数据报的首部6源地址20.19.0.111占32位(发送方)7目的地址20.1.0.2占32位(接收方)ICMP8类型8(ping)request报文类型0/8请求或者回答报文9代码08 Code:0 Echo request——回显请求Ping请求10检验和0xa1d8对整个报文的报文信息校验11数据部分32bytes实际携带的数据4、TCP分析假设邻座同学的主机为AIP地址为w.x.y.z已启动电子邮件服务。在本机运行EtherPeek设置过滤器“捕获本机到主机A之间的TCP报文段”。1随意选一个TCP报文段观察以太网帧、IP数据报、TCP报文段的封装关系然后简述一下。2找出TCP连接建立、连接释放的几个报文段记录报文段首部的源端口、目的端口、序号、确认号、ACK、SYN等字段的值填入表3表格可以添加行验证是否符合教材图5-28、5-29。抓到的TCP报文表3 连接建立和释放过程中TCP报文段首部的若干字段报文段源端口目的端口序号确认号ACKSYNFIN窗口三次握手20598000010见下图下面两图给出第三次握手和第四次挥手的情况8020590111020598011100100四次挥手205980155308101802059308156100802059308156101205980156309100第三次握手第四次挥手
返回列表