实验目的

(1)了解MAC帧首部的格式;

(2)理解MAC帧固定部分的各字段含义;

(3)根据MAC帧的内容确定MAC地址类型;

(4)初步掌握利用工具软件进行协议分析和网络运行状态监测的方法。

实验内容

(1)安装工具软件,查看并记录所使用工具软件的名称及版本号;

(2)查看并记录本机活动网卡的MAC地址;

(3)捕获数据包;

(4)解析出数据包的各个字段;

(5)分析各字段的含义;

(6)分析实验结果,加深对数据包首部各字段的理解;

(7)整理实验结果,书写实验报告。

实验环境(硬件和软件)

联网主机;

Winpcap、Wireshark等工具软件。

  • 实验步骤
  1. 打开cmd,输入ipconfig -all查询本机对应的MAC地址,并记录下来
  2. 打开wireshark,捕获数据包
  3. 根据捕获到的数据包分析MAC帧结构,解析出数据包的各个字段以及其含义
  4. 分析实验结果
  • 实验数据记录

1、记录所使用的协议分析软件信息(名称、版本号);

2、记录本机的MAC地址;

由此图可知,本机的MAC地址即为以太网2的物理地址,为:10-E7-C6-4A-83-B5

3、至少捕获三种类型的MAC帧,分别记录MAC帧的内容,对所采集MAC帧的界面进行截图,分析首部的格式,理解MAC帧各字段含义。

(1)从本机发出的数据帧;

由此图可知,源MAC地址为410-e7-c6-4a-83-b5,目标的MAC地址为10-51-72-17-14-c,数据包捕获的协议为0800,即IPV4协议,由第二行的06可知该数据包的协议类型为TCP协议,由0a 0c 1a 7f可得源地址为10.12.26.127,由b6 fe 3b d8可知目标地址为182.254.59.216。由c4 ac可知源端口为50348,由00 50可知目标端口为80。由00 28可得数据包的长度为40。

(2)发送给本机的数据帧;

由此图可知,源MAC地址为10-51-72-17-14-c4,目标的MAC地址为10-e7-c6-4a-83-b5,数据包捕获的协议为0800,即IPV4协议,由第二行的06可知该数据包的协议类型为TCP协议,由b6 fe 3b d8可得源地址为182.254.59.216,由0a 0c 1a 7f可知目标地址为10.12.26.127。由00 50可知源端口为80,由c4 ab可知目标端口为50347。由05 b0可得数据包的长度为1456。

(3)广播帧;

由前面6个字节全为f可知该条数据为广播帧,目标MAC地址为10-e7-c6-4a-83-d2,

数据包捕获协议为08 00,即IPv4协议,由第二行11可知该数据包的协议类型为UDP协议,由0a 0c 1b 61可得源地址为10.12.27.97,由0a 0c 1b ff可得目标地址为10.12.27.255,由00 8a可知源端口为138,由00 8a可知目标端口为138。由00 e5可知数据包的长度为229。

  • 问题讨论

1、Wireshark工具软件使用中,如何捕获广播帧?列出你所知道的所有方法

(1)捕获所有的数据,在过滤器中输入eth.dst == ff:ff:ff:ff:ff:ff来筛选广播帧。

(2)在过滤器中输入ether broadcast过滤条件,捕获所有以太网广播帧。

(3)直接看数据字节区的前六个字节,若全为f则说明是广播帧。

2.所捕获到的MAC帧有FCS吗?如果有,举例列出所捕获一个帧的FCS是多少。如果没有,试分析原因。

没有。因为wireshark把FCS给过滤了。在物理层上网卡要先去掉前导同步码和帧开始定界符,然后对帧进行CRC检验,如果帧校验和错,就丢弃此帧。如果校验和正确,就判断帧的目的硬件地址是否符合自己的接收条件(目的地址是自己的物理硬件地址、广播地址、可接收的多播硬件地址等),如果符合,就将帧交“设备驱动程序”做进一步处理。这时我们的抓包软件才能抓到数据,因此,抓包软件抓到的是去掉前导同步码、帧开始分界符、FCS之外的数据。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐