更新时间:2022-10-13 10:06:55
本节书摘来自异步社区《Wireshark网络分析实战》一书中的第1章1.9节配置Preferences窗口中的Protocol选项,作者【以色列】Yoram Orzach,更多章节内容可以访问云栖社区“异步社区”公众号查看。
1.9 配置Preferences窗口中的Protocol选项
Wireshark网络分析实战
借助于Preferences窗口中的Protocol选项,可调整Wireshark对相关协议流量的抓取和呈现方式。本节会介绍如何借助Preferences窗口中的Protocol配置选项,来调整Wireshark对常见协议流量的抓取和呈现方式。
1.9.1 配置准备
1.点击Edit菜单中的Preferences菜单项,Preferences窗口会立刻弹出,如图1.29所示。
1.9.2 配置方法
本节将介绍以下“基本”协议的配置方法(“基本”意指常用,并不是指简单):
IPv4/IPv6;
TCP/UDP。
配置Protocol选项里的IPv4和IPv6协议
在Preferences窗口的Protocols选项里选中IPv4或IPv6协议时,窗口的右边会出现若干子选项,如图1.30所示。
Decode IPv4 ToS field as DiffServ Field:制定IPv4协议标准之初,为能在IPv4网络中保证服务质量,在IPv4包头中设立了一个叫做“服务类型(ToS)”的字段。后来,IETF又制定了一套IPv4服务质量的新标准(区分服务,DiffServ),打的也是IPv4包头中原ToS字段的主意,只是对其中各个位的置位方式有了新的定义。若未勾选与Decode IPv4 ToS field as DiffServ Field子选项相关联的复选框,Wireshark便会按老的IPv4服务质量标准,来解析所抓IPv4数据包包头中的ToS字段。
Enable GeoIP lookups:GeoIP是一个数据库,Wireshark可根据该数据库里的内容,来呈现(其所抓数据包IP包头中源和目的)IP地址所归属的地理位置。若勾选与Enable GeoIP lookups子选项相关联的复选框,Wireshark便会针对所抓IPv4和IPv6数据包的IP地址来呈现其所归属的地理位置。该子选项功能涉及名字解析,一旦开启,便会拖慢Wireshark实时运行速率。
配置 Protocol选项里的UDP和TCP协议
UDP协议非常简单,因此Protocols选项里UDP协议名下可配置的子选项并不多;而TCP协议则很是复杂,Protocols选项里TCP协议名下可配置的参数(子选项)也要多于UDP协议(见图1.31)。
更改TCP协议名下的各个参数,其实也就是调整Wireshark对TCP数据包的解析方式。
1.9.4 进阶阅读
欲知更多与GeoIP有关的信息,请访问http://wiki.wireshark.org/HowToUseGeoIP。
1译者注:原文是“when TCP opens a connection, it starts from a random sequence number”。
本文仅用于学习和交流目的,不代表异步社区观点。非商业转载请注明作译者、出处,并保留本文的原始链接。