【抓包分析tcp协议】

一、七层网络模型与常见协议

在这里插入图片描述

二、协议分析工具

1、网络监听:TcpDump + WireShark(适用偏底层的协议分析)
2、代理Proxy(适用偏高层的协议分析,如http)
① 推荐工具:手工测试charles[全平台]、安全测试burpsuite[全平台java]
② 自动化测试:mitmproxy
③ 其他代理:fiddler[仅windows、AnyProxy[全平台]
3、协议客户端工具:curl、postman

三、TcpDump + WireShark抓取数据包实例

1、抓取数据包

sudo tcpdump host www.baidu.com -w .tmp/tcpdump.log

2、新打开一个窗口发送干净的请求

curl www.baidu.com

3、Ctrl+C 停止tcpdump
4、使用用WireShark打开/tmp/tcpdump.log进行分析
在这里插入图片描述

四、TCP三次握手与四次挥手

SYN:建立连接
FIN:关闭连接
ACK:响应
序列号Seq代表当前端城功发送到的位置
刚开始建立连接时候是随机的
确认号Ack代表当前端成功接收到的位置
规定:计算Seq和Ack的时候,SYN标志位和FIN标志位算1个位置

请添加图片描述

1、三次握手

请添加图片描述

第一次握手

客户端向服务端发送一个SYN报文段,报文段的首部中的标志位SYN置为1, 并随机生成一个序列号seq=x。 【客户端进入请求建立连接状态】

第二次握手

服务端收到请求报文后回传一个报文,报文中应该SYN=1,ACK=1,同时随机生成一个序列号seq=y,确认号是ack=x+1(x为客户端发过来的序列号x,1为SYN标志位占用位置)。 【服务端收到建立连接状态】

第三次握手

客户端向服务端发出了ACK=1的报文,seq=x+1(x为客户端的seq=x,1为客户端的SYN=1),ack=y+1(y为服务端发过来的seq=y,1为服务端发过来的SYN=1) 【客户端与服务端进入已经建立连接状态】
ps: 序列号和确认号都是基于自己去计算的

2、四次挥手

请添加图片描述

第一次挥手

客户端发送一个FIN,用来关闭客户端到服务端的连接。
客户端进程发出连接释放报文,并且停止发送数据。释放数据报文首部,FIN=1,其序列号为seq=u (等于前面已经传送过来的数据的最后一个字节的序号加 1),此时,客户端进入 FIN-WAIT-1(终止等待 1)状态。
TCP规定,FIN 报文段即使不携带数据,也要消耗一个序号。

第二次挥手

服务端收到这个 FIN,他发回一个 ACK(确认),确认收到序号为收到序号+1,和 SYN 一样,一个 FIN 将占用一个序号。
服务器收到连接释放报文,发出确认报文,ACK=1,ack=u+1,并且带上自己的序列号 seq=v,此时,服务端就进入了CLOSE-WAIT(关闭等待)状态。TCP服务器通知高层的应用进程,客户端向服务器的方向就释放了,这时候处于半关闭状态,即客户端已经没有数据要发送了,但是服务器若发送数据,客户端依然要接受。这个状态还要持续一段时间,也就是整个CLOSE-WAIT 状态持续的时间。
客户端收到服务器的确认请求后,此时,客户端就进入 FIN-WAIT-2(终止等待 2)状态,等待服务器发送连接释放报文(在这之前还需要接受服务器发送的最后的数据)。

第三次挥手

服务端发送一个 FIN(结束)到客户端,服务端关闭客户端的连接。
服务器将最后的数据发送完毕后,就向客户端发送连接释放报文,FIN=1,ack=u+1,由于在半关闭状态,服务器很可能又发送了一些数据,假定此时的序列号为 seq=w,此时,服务器就进入了 LAST-ACK(最后确认)状态,等待客户端的确认。

第四次挥手

客户端发送 ACK(确认)报文确认,并将确认的序号+1,这样关闭完成。
客户端收到服务器的连接释放报文后,必须发出确认,ACK=1,ack=w+1,而自己的序列号是 seq=u+1,此时,客户端就进入了 TIME-WAIT(时间等待)状态。注意此时 TCP 连接还没有释放,必须经过 2*MSL(最长报文段寿命)的时间后,当客户端撤销相应的 TCB 后,才进入 CLOSED 状态。
服务器只要收到了客户端发出的确认,立即进入 CLOSED 状态。同样,撤销 TCB 后,就结束了这次的 TCP 连接。可以看到,服务器结束 TCP 连接的时间要比客户端早一些。

  • 1
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值