[RK_2014_0923]wireshark捕捉到的Ethernet II資料包的最小長度為60,wireshark
一、關於wireshark中乙太網路資料包的最小長度,請看下面的文字:
Packet format
A physical Ethernet packet will look like this:
|
Preamble |
Destination MAC address |
Source MAC address |
Type/Length |
User Data |
Frame Check Sequence (FCS) |
|
8 |
6 |
6 |
2 |
46 - 1500 |
4 |
As the Ethernet hardware filters the preamble, it is not given to Wireshark or any other application. Most Ethernet interfaces also either don't supply the FCS to Wireshark or other applications, or aren't configured by their driver to do so; therefore, Wireshark will typically only be given the green fields, although on some platforms, with some interfaces, the FCS will be supplied on incoming packets.
Allowed Packet Lengths
Ethernet packets with less than the minimum 64 bytes for an Ethernet packet (header + user data + FCS) are padded to 64 bytes, which means that if there's less than 64-(14+4) = 46 bytes of user data, extra padding data is added to the packet.
【注1】在wireshark中,捕捉到的ARP資料包的長度,很多時候是42bytes,有時候是60bytes。
這個長度取決於發送ARP Request端的作業系統的ARP包編碼方式【是否在ARP資料包末端添加18個0x00的padding】
【注2】有的TCP或UDP資料包的長度也可能小於60bytes。
二、原文網址[原文發佈於2014-09-23 22:44]
http://www.cnblogs.com/tom-and-jerry/p/3988109.html
【完結】
wireshark抓包,資料包的長度大都在40-79之間為何?
一些機器正常運行時候的包,估計沒幹啥活。隨便開啟一個網頁就會有較大的包出現。
如果有上網,看碟或者聊天,包還很小,就是你截包選擇的網卡不對,沒選中你正在使用的網卡。換到正在用的網卡上就可以了
wireshark怎抓取別人電腦的資料包
抓取別人的資料包有幾種辦法,第一種是你和別人共同使用的那個交換器有鏡像連接埠的功能,這樣你就可以把交換器上任意一個人的資料連接埠做鏡像,然後你在鏡像連接埠上插根網線連到你的網卡上,你就可以抓取別人的資料了;第二種,把你們區域網路的交換器換成一個集線器,這樣的換所有的資料包都是通發的,也就是說,不管是誰的資料包都會路過這個集線器上的每一個電腦,只要你將網卡設定為混雜模式就能抓到別人的包;第三種,利用MAC地址欺騙,在區域網路內發送ARP包,使其他電腦都誤以為你是網關,這樣的話,其他電腦都會將它們的資料包發送到你這裡,你就可以抓到它們的包了,不過如果你用這種方法,建議還是自己寫個程式比較好,現在很多無良工具都是截獲別人的資料請求不轉寄,最好轉寄一下,這樣其它電腦就不會發現你在做MAC欺騙了;第四種,如果你們是共用一個ADSL貓上網的話,有條件的情況下,你還可以給自己的電腦安裝兩個網卡,一個網卡接貓,一個接交換器,然後把接貓的網卡共用,這裡接貓的網卡的IP設定為192.168.1.1,讓這個網卡做網關,別的電腦都通過這個網卡上網,所以你可以輕易的在這個網卡上捕獲別的電腦的資料包。上述四種方法僅作為技術研究在此討論。