上网第四十八课:抓包实战入门——Wireshark 读懂第一个包

上网第四十八课:抓包实战入门------Wireshark 读懂第一个包

文章目录

  • [上网第四十八课:抓包实战入门------Wireshark 读懂第一个包](#上网第四十八课:抓包实战入门——Wireshark 读懂第一个包)
    • [一、Wireshark 是什么:给网络装"行车记录仪"](#一、Wireshark 是什么:给网络装"行车记录仪")
    • [二、读懂第一个包:从 ARP 广播开始](#二、读懂第一个包:从 ARP 广播开始)
    • [三、抓一次 TCP 三次握手](#三、抓一次 TCP 三次握手)
    • [四、把 802.1Q 标签抓出来看](#四、把 802.1Q 标签抓出来看)
    • 五、装维实战:抓包三板斧
    • 小结
    • 下期预告

装维现场:客户两台交换机 VLAN 透传说是"通了",但业务就是不通。你没急着改配置,掏出笔记本装上 Wireshark,在链路中间抓一把包------三分钟就看清:帧里压根没带 802.1Q 标签。纸上谈兵千遍,不如打开一个真实报文。今天从零教你抓包、认包、用包定位问题。

一、Wireshark 是什么:给网络装"行车记录仪"

Wireshark 是一个抓包工具 :把经过网卡的每个数据帧都"录下来",还能逐字节拆给你看。原理是让网卡进入混杂模式(Promiscuous)------本来只收发给自己的帧,现在路过的都照单全收。

上手三步:选网卡 (选正在上网的那块,笔记本一般叫以太网或 WLAN);点开始 (绿色鲨鱼鳍图标);停止与分析(点红色方块停止,再用过滤栏缩小范围)。

界面分三栏:上栏是包列表 (一行一个包)、中栏是详情 (点哪行拆哪层)、下栏是原始字节(十六进制原文)。

栏 展示内容 大白话
包列表 时间、源、目的、协议、信息 所有事件的流水账
包详情 从以太网到应用层逐层拆解 每一帧的慢镜头
字节窗口 帧的十六进制原文 最原始的底片

二、读懂第一个包:从 ARP 广播开始

装好后先抓一把,过滤栏输入 arp 回车。你会看到一批 ARP 包,点开第一个,详情里从上到下是:以太网 → ARP → 数据 。以太网层目标地址是 FF:FF:FF:FF:FF:FF(全 1 地址,发给所有人),ARP 层写着"Who is 192.168.1.1?"。

这一眼就验证了前面几课的知识:ARP 靠广播找人,交换机收到这种广播帧只能泛洪(第 45 课),这个包就是 MAC 表被"教聪明"的第一课教材。

三、抓一次 TCP 三次握手

呼应第 38 课:TCP 建连先来三次握手。过滤栏输入 tcp.port == 443(只看 HTTPS 的流量),再开一个网页,你能看到经典的三连:

  • 第一个包 SYN(客户端说"我想连你");
  • 第二个包 SYN, ACK(服务器回应"可以,收到");
  • 第三个包 ACK(客户端确认"好,连上了")。

只看 SYN 没有回包,就是服务器"没听见"------查防火墙、查服务有没有起来;看到 RST(复位)包,说明对方"明确拒绝"------往往端口没监听或防火墙策略就是丢弃。

四、把 802.1Q 标签抓出来看

上一课把标签拆到了字节,这一课亲眼看一下。抓包时过滤 vlan,点开一条带标签的帧,详情里展开 802.1Q 标签,能看到:

字段 抓包里显示 含义
Priority 0~7 优先级 PCP
DEI 0 丢弃指示
ID 10 VLAN ID,就是 VID

如果看到连续两个 802.1Q 标签 (0x8100 套 0x8100),恭喜你抓到了一条 QinQ 帧------外层是运营商 S-VLAN,内层是客户 C-VLAN,一帧两层"外套"现出原形。

五、装维实战:抓包三板斧

① 小包通、大包丢

过滤 frame.len > 1514 看看有没有"大个子"帧被丢弃------专线上 QinQ 帧 1526 字节,链路 MTU 没放开就是典型"小包通大包丢、视频卡"(呼应第 47 课的坑)。

② VLAN 透传不通

在镜像口(或用 tcpdump 抓口)抓包,过滤 vlan:链路中间没有带标签的帧,说明端口配成了 access 或 trunk 放行没生效------配置和抓包一对照,立刻见分晓。

③ 只有 SYN 没有 ACK

网络层通、传输层握手卡住:用 tcp.stream == 0 跟随第一条 TCP 流,看它停在哪一步,判断是防火墙拦了,还是服务器应用层没响应。

小结

  • Wireshark 抓包 = 给网络装行车记录仪,核心是混杂模式;
  • 三栏界面:列表看事件、详情看分层、字节看底片;
  • ARP 广播是"谁在 192.168.1.1"的证据,TCP 三连是握手全程的"心电图";
  • 802.1Q 标签、QinQ 双层帧都能在详情里亲眼看到------配置对没对,抓一把就知道。

思考题:抓包时看到一个 SYN 之后,对端立刻回了一个 RST(复位),而不是无回应。这两种"不通"分别说明什么?(提示:无回应=包被防火墙静默丢弃或对端没侦听;RST=对端活着但回了"我不要",多半是端口没开、或安全设备明确拒绝。)

下期预告

抓包会用了,接下来教思路:网络排障方法论------按 OSI 七层分层排查。遇到问题先从哪层下手、每层最有效的命令和验证手段是什么?明天见。


本文是上网那点事系列连载第四十八课,从零讲透家庭网络到互联网原理,欢迎关注专栏阅读全部内容。

相关推荐
墨香幽梦客1 小时前
SSL/TLS握手过程全拆解:从ClientHello到Finish的关键步骤与性能优化
网络协议·性能优化·ssl
神一样的老师2 小时前
WS63 访问 HTTPS 握手失败(-0x7780)根治
数据库·网络协议·https
木子n112 小时前
车载以太网与SOME/IP服务化通信实战-01.从字节到服务:SOME/IP报文解析与四通道开销账
网络·网络协议·tcp/ip·车载以太网·some/ip
Knight_AL15 小时前
基于 Netty 实现的 WebSocket 服务端
网络·websocket·网络协议
沫璃染墨17 小时前
从零入门计算机网络系列(一):计算机网络初识——从网络发展史到TCP/IP协议》
linux·网络·网络协议·tcp/ip·计算机网络
是个西兰花17 小时前
TCP套接字编程实战:从服务器搭建到多进程处理
服务器·网络协议·tcp/ip
Da Da 泓21 小时前
谈谈HTTP
网络·网络协议·http
要吃这碗饭21 小时前
YouTube 数据抓取出现 429/403 错误?2026 反爬机制拆解与爬虫选型指南
网络·爬虫·网络协议
YumiProxy21 小时前
代理IP自动切换实战:会话保持与请求头配置避坑指南
服务器·网络·网络协议·tcp/ip·ip