计算机网络实验 分析MAC帧格式
|
实验目的 |
(1)了解MAC帧首部的格式; (2)理解MAC帧固定部分的各字段含义; (3)根据MAC帧的内容确定MAC地址类型; (4)初步掌握利用工具软件进行协议分析和网络运行状态监测的方法。 |
|
实验内容 |
(1)安装工具软件,查看并记录所使用工具软件的名称及版本号; (2)查看并记录本机活动网卡的MAC地址; (3)捕获数据包; (4)解析出数据包的各个字段; (5)分析各字段的含义; (6)分析实验结果,加深对数据包首部各字段的理解; (7)整理实验结果,书写实验报告。 | |
|
实验环境(硬件和软件) |
联网主机; Winpcap、Wireshark等工具软件。 | |
- 实验步骤
- 打开cmd,输入ipconfig -all查询本机对应的MAC地址,并记录下来
- 打开wireshark,捕获数据包
- 根据捕获到的数据包分析MAC帧结构,解析出数据包的各个字段以及其含义
- 分析实验结果
- 实验数据记录
1、记录所使用的协议分析软件信息(名称、版本号);

2、记录本机的MAC地址;

由此图可知,本机的MAC地址即为以太网2的物理地址,为:10-E7-C6-4A-83-B5
3、至少捕获三种类型的MAC帧,分别记录MAC帧的内容,对所采集MAC帧的界面进行截图,分析首部的格式,理解MAC帧各字段含义。
(1)从本机发出的数据帧;

由此图可知,源MAC地址为410-e7-c6-4a-83-b5,目标的MAC地址为10-51-72-17-14-c,数据包捕获的协议为0800,即IPV4协议,由第二行的06可知该数据包的协议类型为TCP协议,由0a 0c 1a 7f可得源地址为10.12.26.127,由b6 fe 3b d8可知目标地址为182.254.59.216。由c4 ac可知源端口为50348,由00 50可知目标端口为80。由00 28可得数据包的长度为40。
(2)发送给本机的数据帧;



由此图可知,源MAC地址为10-51-72-17-14-c4,目标的MAC地址为10-e7-c6-4a-83-b5,数据包捕获的协议为0800,即IPV4协议,由第二行的06可知该数据包的协议类型为TCP协议,由b6 fe 3b d8可得源地址为182.254.59.216,由0a 0c 1a 7f可知目标地址为10.12.26.127。由00 50可知源端口为80,由c4 ab可知目标端口为50347。由05 b0可得数据包的长度为1456。
(3)广播帧;

由前面6个字节全为f可知该条数据为广播帧,目标MAC地址为10-e7-c6-4a-83-d2,
数据包捕获协议为08 00,即IPv4协议,由第二行11可知该数据包的协议类型为UDP协议,由0a 0c 1b 61可得源地址为10.12.27.97,由0a 0c 1b ff可得目标地址为10.12.27.255,由00 8a可知源端口为138,由00 8a可知目标端口为138。由00 e5可知数据包的长度为229。
- 问题讨论
1、Wireshark工具软件使用中,如何捕获广播帧?列出你所知道的所有方法。
(1)捕获所有的数据,在过滤器中输入eth.dst == ff:ff:ff:ff:ff:ff来筛选广播帧。
(2)在过滤器中输入ether broadcast过滤条件,捕获所有以太网广播帧。
(3)直接看数据字节区的前六个字节,若全为f则说明是广播帧。
2.所捕获到的MAC帧有FCS吗?如果有,举例列出所捕获一个帧的FCS是多少。如果没有,试分析原因。
没有。因为wireshark把FCS给过滤了。在物理层上网卡要先去掉前导同步码和帧开始定界符,然后对帧进行CRC检验,如果帧校验和错,就丢弃此帧。如果校验和正确,就判断帧的目的硬件地址是否符合自己的接收条件(目的地址是自己的物理硬件地址、广播地址、可接收的多播硬件地址等),如果符合,就将帧交“设备驱动程序”做进一步处理。这时我们的抓包软件才能抓到数据,因此,抓包软件抓到的是去掉前导同步码、帧开始分界符、FCS之外的数据。
更多推荐
所有评论(0)