上网第四十八课:抓包实战入门------Wireshark 读懂第一个包
文章目录
- [上网第四十八课:抓包实战入门------Wireshark 读懂第一个包](#上网第四十八课:抓包实战入门——Wireshark 读懂第一个包)
-
- [一、Wireshark 是什么:给网络装"行车记录仪"](#一、Wireshark 是什么:给网络装"行车记录仪")
- [二、读懂第一个包:从 ARP 广播开始](#二、读懂第一个包:从 ARP 广播开始)
- [三、抓一次 TCP 三次握手](#三、抓一次 TCP 三次握手)
- [四、把 802.1Q 标签抓出来看](#四、把 802.1Q 标签抓出来看)
- 五、装维实战:抓包三板斧
- 小结
- 下期预告
装维现场:客户两台交换机 VLAN 透传说是"通了",但业务就是不通。你没急着改配置,掏出笔记本装上 Wireshark,在链路中间抓一把包------三分钟就看清:帧里压根没带 802.1Q 标签。纸上谈兵千遍,不如打开一个真实报文。今天从零教你抓包、认包、用包定位问题。

一、Wireshark 是什么:给网络装"行车记录仪"
Wireshark 是一个抓包工具 :把经过网卡的每个数据帧都"录下来",还能逐字节拆给你看。原理是让网卡进入混杂模式(Promiscuous)------本来只收发给自己的帧,现在路过的都照单全收。
上手三步:选网卡 (选正在上网的那块,笔记本一般叫以太网或 WLAN);点开始 (绿色鲨鱼鳍图标);停止与分析(点红色方块停止,再用过滤栏缩小范围)。
界面分三栏:上栏是包列表 (一行一个包)、中栏是详情 (点哪行拆哪层)、下栏是原始字节(十六进制原文)。
| 栏 | 展示内容 | 大白话 |
|---|---|---|
| 包列表 | 时间、源、目的、协议、信息 | 所有事件的流水账 |
| 包详情 | 从以太网到应用层逐层拆解 | 每一帧的慢镜头 |
| 字节窗口 | 帧的十六进制原文 | 最原始的底片 |
二、读懂第一个包:从 ARP 广播开始
装好后先抓一把,过滤栏输入 arp 回车。你会看到一批 ARP 包,点开第一个,详情里从上到下是:以太网 → ARP → 数据 。以太网层目标地址是 FF:FF:FF:FF:FF:FF(全 1 地址,发给所有人),ARP 层写着"Who is 192.168.1.1?"。
这一眼就验证了前面几课的知识:ARP 靠广播找人,交换机收到这种广播帧只能泛洪(第 45 课),这个包就是 MAC 表被"教聪明"的第一课教材。
三、抓一次 TCP 三次握手
呼应第 38 课:TCP 建连先来三次握手。过滤栏输入 tcp.port == 443(只看 HTTPS 的流量),再开一个网页,你能看到经典的三连:
- 第一个包
SYN(客户端说"我想连你"); - 第二个包
SYN, ACK(服务器回应"可以,收到"); - 第三个包
ACK(客户端确认"好,连上了")。
只看 SYN 没有回包,就是服务器"没听见"------查防火墙、查服务有没有起来;看到 RST(复位)包,说明对方"明确拒绝"------往往端口没监听或防火墙策略就是丢弃。

四、把 802.1Q 标签抓出来看
上一课把标签拆到了字节,这一课亲眼看一下。抓包时过滤 vlan,点开一条带标签的帧,详情里展开 802.1Q 标签,能看到:
| 字段 | 抓包里显示 | 含义 |
|---|---|---|
| Priority | 0~7 | 优先级 PCP |
| DEI | 0 | 丢弃指示 |
| ID | 10 | VLAN ID,就是 VID |
如果看到连续两个 802.1Q 标签 (0x8100 套 0x8100),恭喜你抓到了一条 QinQ 帧------外层是运营商 S-VLAN,内层是客户 C-VLAN,一帧两层"外套"现出原形。
五、装维实战:抓包三板斧
① 小包通、大包丢
过滤 frame.len > 1514 看看有没有"大个子"帧被丢弃------专线上 QinQ 帧 1526 字节,链路 MTU 没放开就是典型"小包通大包丢、视频卡"(呼应第 47 课的坑)。
② VLAN 透传不通
在镜像口(或用 tcpdump 抓口)抓包,过滤 vlan:链路中间没有带标签的帧,说明端口配成了 access 或 trunk 放行没生效------配置和抓包一对照,立刻见分晓。
③ 只有 SYN 没有 ACK
网络层通、传输层握手卡住:用 tcp.stream == 0 跟随第一条 TCP 流,看它停在哪一步,判断是防火墙拦了,还是服务器应用层没响应。
小结
- Wireshark 抓包 = 给网络装行车记录仪,核心是混杂模式;
- 三栏界面:列表看事件、详情看分层、字节看底片;
- ARP 广播是"谁在 192.168.1.1"的证据,TCP 三连是握手全程的"心电图";
- 802.1Q 标签、QinQ 双层帧都能在详情里亲眼看到------配置对没对,抓一把就知道。
思考题:抓包时看到一个 SYN 之后,对端立刻回了一个 RST(复位),而不是无回应。这两种"不通"分别说明什么?(提示:无回应=包被防火墙静默丢弃或对端没侦听;RST=对端活着但回了"我不要",多半是端口没开、或安全设备明确拒绝。)
下期预告
抓包会用了,接下来教思路:网络排障方法论------按 OSI 七层分层排查。遇到问题先从哪层下手、每层最有效的命令和验证手段是什么?明天见。
本文是上网那点事系列连载第四十八课,从零讲透家庭网络到互联网原理,欢迎关注专栏阅读全部内容。