
?/p>
?/p>
4
?/p>
?/p>
?/p>
W
i
r
e
s
h
a
r
k
?/p>
?/p>
?/p>
?/p>
?/p>
?/p>
1
、实验目?/p>
熟悉并掌?/p>
Wireshark
的基本操作,了解网络协议实体间进行交互以及报文交换的
情况?/p>
2
、实验环?/p>
?/p>
Windows
9x/NT/2000/XP/2003
?/p>
与因特网连接的计算机网络系统
?/p>
分组分析?/p>
Wireshark
?/p>
要深入理解网络协议,需要仔细观察协议实体之间交换的报文序列。为探究协议操作
细节,可使协议实体执行某些动作,观察这些动作及其影响。这些任务可以在仿真?/p>
境下或在如因特网这样的真实网络环境中完成。观察在正在运行协议实体间交换报?/p>
的基本工具被称为分组嗅探器(
packet
sniffer
?/p>
。顾名思义,一个分组嗅探器俘获(嗅
探)计算机发送和接收的报文。一般情况下,分组嗅探器将存储和显示出被俘获报文
的各协议头部字段的内容。图
4-1
为一个分组嗅探器的结构?/p>
?/p>
4-1
右边是计算机上正常运行的协议(在这里是因特网协议)和应用程序(如?/p>
w
eb
浏览器和
ftp
客户端)
。分组嗅探器(虚线框中的部分)是附加计算机普通软件上
的,主要有两部分组成。分组俘获库?/p>
packetcapture
library
)接收计算机发送和接收
的每一个链路层帧的拷贝。高层协议(如:
HTTP
?/p>
FTP
?/p>
TCP
?/p>
UDP
?/p>
DNS
?/p>
IP
等)?/p>
换的报文都被封装在链路层帧中,并沿着物理媒体(如以太网的电缆)传输。图
1
假设所使用的物理媒体是以太网,上层协议的报文最终封装在以太网帧中?/p>
分组嗅探器的第二个组成部分是分析器。分析器用来显示协议报文所有字段的内容?/p>
为此,分析器必须能够理解协议所交换的所有报文的结构。例如:我们要显示图
4-1
?/p>
HTTP
协议所交换的报文的各个字段。分组分析器理解以太网帧格式,能够识别包
含在帧中?/p>
IP
数据报。分组分析器也要理解
IP
数据报的格式,并能从
IP
数据报中
提取?/p>
TCP
报文段?/p>
然后?/p>
它需要理?/p>
TCP
报文段,
并能够从中提取出
HTTP
消息?/p>
最后,它需要理?/p>
HTTP
消息?/p>
?/p>
4-1
分组嗅探器的结构