一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

數(shù)據(jù)包的過濾、排序和解碼

馬哥Linux運維 ? 來源:華三官網(wǎng) ? 作者:華三官網(wǎng) ? 2022-07-01 10:40 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一:數(shù)據(jù)包過濾過濾需要的IP地址 ip.addr==

875829fe-f555-11ec-ba43-dac502259ad0.jpg

在數(shù)據(jù)包過濾的基礎上過濾協(xié)議ip.addr==xxx.xxx.xxx.xxx and tcp

87670118-f555-11ec-ba43-dac502259ad0.jpg

過濾端口ip.addr==xxx.xxx.xxx.xxx and http and tcp.port==80

87815bee-f555-11ec-ba43-dac502259ad0.png

指定源地址 目的地址ip.src==xxx.xxx.xxx.xxx and ip.dst==xxx.xxx.xxx.xxx

878f189c-f555-11ec-ba43-dac502259ad0.png

SEQ字段(序列號)過濾(定位丟包問題)

TCP數(shù)據(jù)包都是有序列號的,在定位問題的時候,我們可以根據(jù)這個字段來給TCP報文排序,發(fā)現(xiàn)哪個數(shù)據(jù)包丟失。

SEQ分為相對序列號和絕對序列號,默認是相對序列號顯示就是0 1不便于查看,修改成絕對序列號方法請參考第三式。

879e63ec-f555-11ec-ba43-dac502259ad0.jpg

二:修改數(shù)據(jù)包時間顯示方式有些同學抓出來的數(shù)據(jù)包,時間顯示的方式不對,不便于查看出現(xiàn)問題的時間點,可以通過View---time display format來進行修改。

修改前:

87aa38ca-f555-11ec-ba43-dac502259ad0.jpg

修改后:

87b94f86-f555-11ec-ba43-dac502259ad0.png

87c88fc8-f555-11ec-ba43-dac502259ad0.png

三:確認數(shù)據(jù)報文順序有一些特殊情況,客戶的業(yè)務源目的IP 源目的端口 源目的mac 都是一樣的,有部分業(yè)務出現(xiàn)業(yè)務不通,我們在交換機上做流統(tǒng)計就不行了,如下圖網(wǎng)絡架構。箭頭是數(shù)據(jù)流的走向,交換機上作了相關策略PC是不能直接訪問SER的。

87d32bb8-f555-11ec-ba43-dac502259ad0.png

那我們在排查這個問題的時候,我們要了解客戶的業(yè)務模型和所使用得協(xié)議,很巧合這個業(yè)務是WEB。我們從而知道TCP報文字段里是有序列號的,我們可以把它當做唯一標示來進行分析,也可以通過序列號進行排序。

一般抓出來的都是相對序列號0 1不容易分析,這里我們通過如下方式進行修改為絕對序列號。

Edit-----preference------protocols----tcp---relative sequence numbers

87df2e18-f555-11ec-ba43-dac502259ad0.jpg

修改參數(shù)如下:

87ec7316-f555-11ec-ba43-dac502259ad0.png

我拿TCP協(xié)議舉例

87fe4262-f555-11ec-ba43-dac502259ad0.jpg

把TCP的這個選項去除掉

880c30e8-f555-11ec-ba43-dac502259ad0.jpg

最后的效果:

8818f526-f555-11ec-ba43-dac502259ad0.jpg

四:過濾出來的數(shù)據(jù)包保存我們抓取數(shù)據(jù)包的時候數(shù)據(jù)量很大,但對于我們有用的只有幾個,我們按條件過濾之后,可以把過濾后的數(shù)據(jù)包單獨保存出來,便于以后來查看。

882a7576-f555-11ec-ba43-dac502259ad0.png

88483854-f555-11ec-ba43-dac502259ad0.jpg

五:數(shù)據(jù)包計數(shù)統(tǒng)計網(wǎng)絡里有泛洪攻擊的時候,我們可以通過抓包進行數(shù)據(jù)包個數(shù)的統(tǒng)計,來發(fā)現(xiàn)哪些數(shù)據(jù)包較多來進行分析。

8852542e-f555-11ec-ba43-dac502259ad0.png

Statistics------conversations

885d99ce-f555-11ec-ba43-dac502259ad0.jpg

六:數(shù)據(jù)包解碼IPS發(fā)送攻擊日至和防病毒日志信息端口號都是30514,SecCenter上只顯示攻擊日志,不顯示防病毒日志。查看IPS本地有病毒日志,我們可以通過在SecCenter抓包分析確定數(shù)據(jù)包是否發(fā)送過來。

發(fā)過來的數(shù)據(jù)量比較大,而且無法直接看出是IPS日志還是AV日志,我們先把數(shù)據(jù)包解碼。

(由于沒有IPS的日志抓包信息,暫用其他代替)

解碼前:

886c86b4-f555-11ec-ba43-dac502259ad0.jpg

解碼操作:

887eafba-f555-11ec-ba43-dac502259ad0.png

888ee9c0-f555-11ec-ba43-dac502259ad0.png

解碼后:

889ff594-f555-11ec-ba43-dac502259ad0.jpg

七:TCP數(shù)據(jù)報文跟蹤查看TCP的交互過程,把數(shù)據(jù)包整個交互過程提取出來,便于快速整理分析。

88aefefe-f555-11ec-ba43-dac502259ad0.png

88c3e3b4-f555-11ec-ba43-dac502259ad0.jpg

八:通過Wireshark來查看設備的廠家查看無線干擾源的時候,我們可以看出干擾源的mac地址,我們可以通過Wireshark來查找是哪個廠商的設備,便于我們快速尋找干擾源。

例如:mac地址是A4-4E-31-30-0B-E0

88d37ec8-f555-11ec-ba43-dac502259ad0.jpg

我們通過Wireshark安裝目錄下的manuf文件來查找

88db74b6-f555-11ec-ba43-dac502259ad0.jpg

原文標題:8 個常用的 Wireshark 使用技巧

文章出處:【微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

審核編輯:彭靜

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • TCP
    TCP
    +關注

    關注

    8

    文章

    1402

    瀏覽量

    81015
  • 端口
    +關注

    關注

    4

    文章

    1046

    瀏覽量

    32933
  • 數(shù)據(jù)包

    關注

    0

    文章

    269

    瀏覽量

    24987

原文標題:8 個常用的 Wireshark 使用技巧

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    藍牙數(shù)據(jù)通道空口數(shù)據(jù)包

    ? 與藍牙廣播相對應,藍牙數(shù)據(jù)包是另一種Bluetooth LE packet。藍牙數(shù)據(jù)包是藍牙數(shù)據(jù)信道空中的簡稱,表示空中
    發(fā)表于 06-03 10:51

    為UART、MCXA142實現(xiàn)ISP通信的主機端,發(fā)送Ping數(shù)據(jù)包并收到預期的響應,發(fā)送和接收數(shù)據(jù)包的典型順序是什么?

    我想為 UART、MCXA142 實現(xiàn) ISP 通信的主機端。我發(fā)送 Ping 數(shù)據(jù)包并收到預期的響應。發(fā)送和接收數(shù)據(jù)包的典型順序是什么? 此刻,我的照片是這樣的: 1. 發(fā)送 Ping 2. 接收 Ping 響應 3. 在成幀
    發(fā)表于 04-03 08:05

    I2C總線數(shù)據(jù)包結(jié)構詳解

    。以下是I2C總線數(shù)據(jù)包結(jié)構的詳解: 一、I2C總線數(shù)據(jù)包的基本組成 I2C總線上的數(shù)據(jù)傳輸以數(shù)據(jù)包為單位進行,每個數(shù)據(jù)包包含起始信號、設備
    的頭像 發(fā)表于 01-17 15:46 ?801次閱讀

    mtu配置步驟詳解 mtu與數(shù)據(jù)包丟失的關系

    MTU(Maximum Transmission Unit)即最大傳輸單元,是指一種通信協(xié)議的某一層上面所能通過的最大數(shù)據(jù)報大小,單位是字節(jié)。MTU配置步驟及其與數(shù)據(jù)包丟失的關系如下: MTU配置
    的頭像 發(fā)表于 12-16 14:33 ?2563次閱讀

    華納云:服務器平均響應時間和數(shù)據(jù)包大小之間的影響

    服務器的平均響應時間與數(shù)據(jù)包大小有一定的關系,但這只是影響響應時間的眾多因素之一。具體來說,數(shù)據(jù)包大小對服務器響應時間的影響可以從以下幾個方面來理解: 1.數(shù)據(jù)傳輸時間 影響: 較大的數(shù)據(jù)包
    的頭像 發(fā)表于 10-10 14:01 ?604次閱讀

    艾體寶干貨 OIDA之四:掌握數(shù)據(jù)包分析-分析的藝術

    本文是OIDA方法系列的最后一部分,重點介紹了數(shù)據(jù)包分析的“分析”階段。這一最后階段將剖析階段的精煉數(shù)據(jù)轉(zhuǎn)化為可操作的見解,使網(wǎng)絡管理員和安全專業(yè)人員能夠解決問題、優(yōu)化性能并增強安全性。分析是實現(xiàn)數(shù)據(jù)包檢查真正價值的地方,它將原
    的頭像 發(fā)表于 09-24 11:47 ?468次閱讀
    艾體寶干貨 OIDA之四:掌握<b class='flag-5'>數(shù)據(jù)包</b>分析-分析的藝術

    數(shù)字播放器和解碼

    數(shù)字播放器和解碼器的組合能夠提供更優(yōu)質(zhì)的音頻體驗。數(shù)字播放器負責處理和傳輸音頻數(shù)據(jù),而解碼器則負責將這些數(shù)據(jù)轉(zhuǎn)換為高質(zhì)量的模擬信號。它們的配合可以確保你聽到的音頻既清晰又真實。
    的頭像 發(fā)表于 09-06 17:35 ?2177次閱讀
    數(shù)字播放器<b class='flag-5'>和解碼</b>器

    請問DCTCP與DCUDP 的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務器端是如何交互的?

    DCTCP與DCUDP的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務器端是如何交互的?
    發(fā)表于 07-25 06:37

    esp8266怎么做才能每秒發(fā)送更多的數(shù)據(jù)包呢?

    數(shù)據(jù)包的速度,即每秒大約 50 個 UDP 數(shù)據(jù)包。高波特率唯一改變的是,在數(shù)據(jù)包較大的情況下,我可以以與輕量級數(shù)據(jù)包相同的速度發(fā)送數(shù)據(jù)包。
    發(fā)表于 07-22 08:00

    使用AT SAVETRANSLINK時UDP數(shù)據(jù)包丟失怎么解決?

    Android 發(fā)送一個小 UDP 數(shù)據(jù)包(5 字節(jié))。這個小數(shù)據(jù)包被我的微控制器在UART上接收到。微控制器將更大的數(shù)據(jù)包(可變長度,約 100 字節(jié))發(fā)送回 UART。ESP在UART上接
    發(fā)表于 07-18 07:17

    ESP8266 UDP數(shù)據(jù)包具有額外的字節(jié),為什么?

    使用版本 AT version:0.21.0.0 SDK version:0.9.5,如果我使用 UDP 發(fā)送少于 18 個字節(jié),則 ESP8266 發(fā)送的數(shù)據(jù)包末尾有額外的字節(jié)。 IP 和 UDP
    發(fā)表于 07-18 06:59

    在Iphone4上運行UDP接收器,數(shù)據(jù)包丟失怎么解決?

    ;255.255.255.255\",48899 現(xiàn)在使用 AT CIPSEND 每秒發(fā)送 1 個數(shù)據(jù)包 并非所有的Iphone似乎都受到嚴重的影響,但Iphone4是最糟糕的。 在
    發(fā)表于 07-18 06:56

    如何在地址239.255.255.250端口1900上收聽UDP廣播數(shù)據(jù)包嗎?

    有人知道如何在地址 239.255.255.250 端口 1900 上收聽 UDP 廣播數(shù)據(jù)包嗎? 基本上,我如何獲得使用組播數(shù)據(jù)包并使用 AT 命令偵聽 239.255.255.250 上的所有流量的ESP8266。
    發(fā)表于 07-16 07:42

    能否在ESP結(jié)束之前通過串行端口停止傳入的UDP數(shù)據(jù)包的傳輸以解析下一個UDP數(shù)據(jù)包?

    我正在做一個artnet節(jié)點, 它收到幾個 UDP 廣播數(shù)據(jù)包,工作正常,但是: 其中一些必須使用,其中一些必須丟棄, mi問題是:所有傳入的數(shù)據(jù)包都出現(xiàn)在帶有IPD命令的串行端口上, 并且我需要
    發(fā)表于 07-16 06:18

    將UDP數(shù)據(jù)包發(fā)送到廣播IP地址時遇到的疑問求解

    當 wroom 充當主機,我們嘗試將 UDP 數(shù)據(jù)包發(fā)送到與 wroom 位于同一網(wǎng)段的廣播 IP 地址時,(wroom IP 10.11.12.1,發(fā)送到 IP 10.11.12.255),我們
    發(fā)表于 07-16 06:07