【文章內(nèi)容簡(jiǎn)介】
For each socket, ART stores the sequence numbers for packets sent by the client and waits for the corresponding ACK packets from the server. It then measures the time difference between the packet with the stored sequence number and the packet with the ACK to arrive at the response time.UDP For each socket, ART measures the time between packets going from a client to a server and the next packet going from the server to the client.第5章 數(shù)據(jù)報(bào)文解碼詳解本章主要對(duì):數(shù)據(jù)報(bào)文分層、以太報(bào)文結(jié)構(gòu)、IP協(xié)議、ARP協(xié)議、PPPOE協(xié)議、Radius協(xié)議等的解碼分析做了簡(jiǎn)單的描述,目的在于介紹Sniffer軟件在協(xié)議分析中的功能作用并通過(guò)解碼分析對(duì)協(xié)議進(jìn)一步了解。對(duì)其其他協(xié)議讀者可以通過(guò)協(xié)議文檔和Sniffer捕獲的報(bào)文對(duì)比分析。 數(shù)據(jù)報(bào)文分層如下圖所示,對(duì)于四層網(wǎng)絡(luò)結(jié)構(gòu),其不同層次完成不通功能。每一層次有眾多協(xié)議組成。如上圖所示在Sniffer的解碼表中分別對(duì)每一個(gè)層次協(xié)議進(jìn)行解碼分析。鏈路層對(duì)應(yīng)“DLC”;網(wǎng)絡(luò)層對(duì)應(yīng)“IP”;傳輸層對(duì)應(yīng)“UDP”;應(yīng)用層對(duì)對(duì)應(yīng)的是“NETB”等高層協(xié)議。Sniffer可以針對(duì)眾多協(xié)議進(jìn)行詳細(xì)結(jié)構(gòu)化解碼分析。并利用樹形結(jié)構(gòu)良好的表現(xiàn)出來(lái)。 以太報(bào)文結(jié)構(gòu)EthernetII以太網(wǎng)幀結(jié)構(gòu)Ethernet_II以太網(wǎng)幀類型報(bào)文結(jié)構(gòu)為:目的MAC地址(6bytes)+源MAC地址+(6bytes)上層協(xié)議類型(2bytes)+數(shù)據(jù)字段(461500bytes)+校驗(yàn)(4bytes)。 Sniffer會(huì)在捕獲報(bào)文的時(shí)候自動(dòng)記錄捕獲的時(shí)間,在解碼顯示時(shí)顯示出來(lái),在分析問(wèn)題時(shí)提供了很好的時(shí)間記錄。源目的MAC地址在解碼框中可以將前3字節(jié)代表廠商的字段翻譯出來(lái),方便定位問(wèn)題,例如網(wǎng)絡(luò)上2臺(tái)設(shè)備IP地址設(shè)置沖突,可以通過(guò)解碼翻譯出廠商信息方便的將故障設(shè)備找到,如00e0fc為華為,010042為Cisco等等。如果需要查看詳細(xì)的MAC地址用鼠標(biāo)在解碼框中點(diǎn)擊此MAC地址,在下面的表格中會(huì)突出顯示該地址的16進(jìn)制編碼。IP網(wǎng)絡(luò)來(lái)說(shuō)Ethertype字段承載的時(shí)上層協(xié)議的類型主要包括0x800為IP協(xié)議,0x806為ARP協(xié)議。 ,與EthernetII不通點(diǎn)是目的和源地址后面的字段代表的不是上層協(xié)議類型而是報(bào)文長(zhǎng)度。并多了LLC子層。 IP協(xié)議IP報(bào)文結(jié)構(gòu)為IP協(xié)議頭+載荷,其中對(duì)IP協(xié)議頭部的分析,時(shí)分析IP報(bào)文的主要內(nèi)容之一,關(guān)于IP報(bào)文詳細(xì)信息請(qǐng)參考相關(guān)資料。這里給出了IP協(xié)議頭部的一個(gè)結(jié)構(gòu)。版本:4——IPv4首部長(zhǎng)度:?jiǎn)挝粸?字節(jié),最大60字節(jié)TOS:IP優(yōu)先級(jí)字段總長(zhǎng)度:?jiǎn)挝蛔止?jié),最大65535字節(jié)標(biāo)識(shí):IP報(bào)文標(biāo)識(shí)字段標(biāo)志:占3比特,只用到低位的兩個(gè)比特 MF(More Fragment) MF=1,后面還有分片的數(shù)據(jù)包 MF=0,分片數(shù)據(jù)包的最后一個(gè) DF(Don39。t Fragment) DF=1,不允許分片 DF=0,允許分片段偏移:分片后的分組在原分組中的相對(duì)位置