IP包头分析
• IP包头是IP协议(网络层,第三层)为数据包添加的头部。
○ 格式:
○
○ 拆开看,每行是4+4+8+16=32bit=4Byte
○ ip协议最短20字节,最长60字节(可选项40字节)。
○ 先看第一行
⚀ 版本:
□ ip协议有IPv4和IPv6
□ 在IP包头4bit表示:0100 0110
⚀ 首部长度
□ 因为IP包头长度是可变的所以首部长度标明了IP包头是多长 单位是 4字节也就是32bit,每个1都代表32bit,最常见0101,即这IP包头20字节,要和总长度区分开来。
⚀ 服务与优先级
□ 前3位 代表优先级
□ 中间4位 代表服务类型
□ 最后1位 没有被启用(保留)
✦ 一般很难用到,在服务运营商那用的多
□ QOS就是对这儿进行标记
⚀ 总长度
□ 表示了到这层为止的长度(5层数据+4层包头+3层包头的长度)
□ 超过1500就分片
⚀ 标识符
□ 是发送端随机生成的,用来表示同一个IP包
✦ 同一个IP包?
◊ 因为数据过大会切成多个数据发送
◊ 最后目标机组装的时候同一个ip包的就拼接在一起,就通过标识符识别是否是同一个IP包。
⚀ 标志
□ 标志位有3bit,目前只启用的两个,第一个bit位没有启用
□ 第一位
✦ 没有用(保留)
□ 第二位
✦ 如果第二个bit为1,则代表这个数据包没有被分片
✦ 如果第二个bit为0,则代表这个数据包进行了分片
□ 第三位
✦ 拼接的时候用来表示这个帧是不是最后一个分片
✦ 为1说明还有后续的分片
✦ 为0说明这是最后一个分片啦
□ 目前主流防火墙都不允许分片通过
✦ 因为可以不停的伪造段偏移量,导致重组失败,占用服务器内存。
◊ 所以就不在网络层进行分片了,而是在应用层,应用层直接分成1460字节,+20传输层协议,网络层一看刚好1480,自己再加20字节的ip协议正好1500MTU,省的自己再切片了,直接扔给数据链路层了,到数据链路层就加个首尾然后直接发出去了。
◊ 对方收到后相应的到应用层才开始重组。
⚀ 段偏移量
□ 众所周知一个帧最大长度是1518,去掉目标和源mac地址12B,去掉类型2B,去掉FCS 4B,中间MTU最大1500,这1500B中包含了所有的上三层协议,顶层数据很大,上三层流下来会超过1500,那么就要对数据进行切片,将数据通过多个帧发送出去,目标机收到之后进行拆封,拼接,但是互联网是瞬息万变的,第一个发出去的帧不一定是第一个到达的,那么拼接的顺序依据就是段位偏移量。
□ 段位偏移量:0,1480,2960…..累加1480
✦ 为什么累计1480呢而不是1500呢?不是说MTU最多1500吗?
◊ MTU1500其中还包含了20字节的IP协议,用来当导游呢,所以有效字节只能是1480,目标机收到之后先把0拆开放在第一位,此时数据就拼出来1480个了,接着把偏移量位1480的帧拆开并拼在第一个帧的的后面,依次类推。
○ 第二行
⚀ TTl
□ time to live
□ 生存时间,用来剔除垃圾包
□ 可以大概判断出对方是什么主机
✦ 100以上的一般是windos主机
✦ 100以下的一般是linux主机
✦ 255代表网络设备
□ 每被转发一次就减1
□ ttl使用完,改包就被丢弃了
□ tracert www.baidu.com
✦ 查看到达百度要经过几跳
⚀ 协议号
□ 识别上层协议(ICMP也包括)
✦ TCP
✦ UDP
✦ ICMP(这个是同层)
□ 6代表是TCP
□ 17代表UDP
□ 1代表同层ICMP
⚀ 首部校验和
□ 校验头部内容是否完整(只校验头部的20-60字节)
IP包头分析的更多相关文章
- TCP/IP协议栈概述及各层包头分析
TCP/IP协议栈中各层包头的分析 Protocol列表示的是该数据包最高层对应的协议,Length列表示该包的长度(包括从底层的协议到最高层的协议,其中包头一般是,链路层14字节,IP20字节,TC ...
- TCP、UDP、IP 协议分析
http://rabbit.xttc.edu.cn/rabbit/htm/artical/201091145609.shtml http://bhsc881114.github.io/2015/06 ...
- TCP、UDP、IP协议分析
此篇文章的原创作者是:草根老师博客(程姚根) chengyaogen.blog.chinaunix.net 感谢原作者! 互连网早期的时候,主机间的互连使用的是NCP协议.这种协议本身有很多缺陷,如: ...
- TCP、UDP、IP包头结构分析(转)
1.TCP数据段格式 TCP是一种可靠的.面向连接的字节流服务.源主机在传送数据前需要先和目标主机建立连接.然后,在此连接上,被编号的数据段按序收发.同时,要求对每个数据段进行确认,保证了可靠性.如果 ...
- IP包头
上图为IP报头的结构图,下图为捕捉的IP数据包
- IP包头结构详解
版本号(Version):长度4比特.标识目前采用的IP协议的版本号.一般的值为0100(IPv4),0110(IPv6) IP包头长度(Header Length):长度4比特.这个字段的作用是为了 ...
- IP包头部格式解析
IPv4首部一般是20字节长.在以太网帧中,IPv4包首部紧跟着以太网帧首部,同时以太网帧首部中的协议类型值设置为080016. IPv4提供不同,大部分是很少用的选项,使得IPv4包首部最长可扩展到 ...
- IP包头结构
版本号(Version): 长度4比特.标识目前采用的IP协议的版本号.一般的值为0100(IPv4),0110(IPv6) IP包头长度(Header Length): 长度4比特.这个字段的作用是 ...
- tcpdump使用和TCP/IP包分析
关于tcpdump如何抓包,本文不再总结,可以查看 tcpdump的官方地址查看http://www.tcpdump.org 本文重点记录两个部分: 第一部分:tcpdump所抓包 ...
随机推荐
- js中单引号和双引号区别
总结: 1.无论单引号还是双引号都是成双成对出现的,否则报错!浏览器在读到第一个双引号开始,第二个双引号结束,同样浏览器读取单引号也是第一个开始,第二个单引号结束,在使用的时候必须遵循规则那就是一对双 ...
- CF1000F One Occurrence
本题解用于记录一下一个优秀的东西--懒标记. 题解 可以很轻易的想到莫队的做法,但是题目让你输出的是满足条件的一个数,而不是满足条件的数的个数,似乎很难去 \(O(1)\) 转移.这个时候我们的懒标记 ...
- 配置 Spring Batch 批处理失败重试机制
1. 引言 默认情况下,Spring批处理作业在执行过程中出现任何错误都会失败.然而有些时候,为了提高应用程序的弹性,我们就需要处理这类间歇性的故障. 在这篇短文中,我们就来一起探讨 如何在Sprin ...
- 深入理解Java虚拟机(六)——JVM调优分析与实战
大内存硬件上的程序部署策略 单个虚拟机管理大内存 出现问题 如果JVM中的堆内存太小,就会频繁地出发GC,而每次GC会将用户线程暂停,所以,频繁地GC会导致长时间的停顿.如果扩大计算的内存的大小,就能 ...
- (原创)nginx反向代理上网,使docker可以拉取镜像
转载请注明出处:饭饭博客:https://www.cnblogs.com/zzf0305/p/9602107.html 摘语:参考了N多大侠的资料,终于将自己的环境配置起来了.站在众多巨人的肩膀进行总 ...
- 如何写好PPT,什么样的PPT容易被人理解记住
PPT一般是用于讲解性的行为而存在,那如果写好PPT呢?如果写好,这个完全要取决于你所面向的目标读者,是用于学术行为呢?还是用于商业行为.面对不同的目标群体,有不同的策略.但是无论面向群体是谁我们都有 ...
- DRF框架笔记
序列化器类的定义格式? 继承serializers.Serializer:字段 = serializers.字段类型(选项参数) 序列化器类的基本使用? 序列化器类(instance=None, da ...
- Unity2D 人物移动切换人物图片
勾选Constraints_freeze Rotation_z轴锁定,防止碰撞偏移. public float moveSpeed = 3f;//定义移动速度 priv ...
- MySQL-常见小疑惑
1. DISTINCT 多列去重 1.1 select DISTINCT a,b 实际含义是? 正确:排除 (a列重复且b列重复)的记录 错误:排除 a b两列 值合并后 重复的记录. 举例1: 去 ...
- 移动端 canvas统计图
一.折线图 1. 获取画布画笔 2. 封装画线的方法 3. 画坐标轴 4. 循环数据画横轴 > 4.1 画刻度 > 4.2 刻度文字 > 4.3 画折线 > 4.4 画点 5. ...