不知不觉,已经来到了晕事系列的第四十四个晕事。今天办的晕事和Wireshark查看网络包相关。说,在Wireshark的编辑-首选项协议里的IPv4协议,有一个参数设置是:Reassemble Fragented IPv4 datagrams。
这个参数的含义是指定Wireshark,在打开pcap文件进行解析的时候要:先解包;还是先组装分片包,再解包。如果是选择了这个选项,就代表,分片重组之后再进行解析IPv4之上的协议。如果没有选,就是不会重组分片,直接进行解析,可能导致第二片不能参与到包的解析过程。
这个时候也有可能有两个假象:
说为什么数据解析的不对?原因可能就是第二片没有被组装进来。
或者遇到说由于网络设备的原因,导致两个相同的分片出现,或者被解析成了相同的ESP报文。这次晕了,就错以为是ESP报文重复了,其实是分片重复了而已。
所以:需要注意这种解析顺序,产生错觉的可能。注意这个参数的设置!
需要注意这种解析顺序,产生错觉的可能。