第1章 数据包分析技术与网络基础
数据包嗅探器的工作过程
-
收集
- 从网络线缆上收集原始二进制数据,通常将选定的网卡设置成混杂模式来完成抓包
- 在这种模式下,网卡将抓取一个网段上所有网络通信流量,而不是发往它的数据包???
-
转换
将捕获的二进制数据转换成可读形式
-
分析
以捕获的网络数据作为输入,识别并验证他们的协议,然后开始分析每个协议的特定的属性
OSI七层参考模型
- 应用层:应用软件
- 表示层:编码
- 会话层:会话方式与时机
- 传输层:TCP UDP ----数据段
- 网络层:路由转发,网络主机的逻辑寻址(IP地址),路由器工作在此层 ----数据包
- 数据链路层:提供寻址方案可用于确定物理设备,网桥和交换机在此层 ----帧
- 物理层:物理媒介 电压,集线器,网络适配器,中继器,线缆规格----比特
集线器
-
位于物理层
-
半双工工作模式
-
放向集线器发送数据时,所有连接到集线器的电脑都会收到数据。集线器上的计算机会根据检测以太网头部字段的目标媒体访问(MAC)地址,进行舍弃或保留
交换机
- 位于数据链路层
- 能通过MAC地址来唯一识别设备,仅将数据包发送到特定的端口
- 信息会直接通过交换机和目标接受者进行传输,不会被传递到交换机和所连接的计算机之间
路由器
-
位于网络层
-
负责两个或者多个网络之间转发数据包
-
路由:路由器在网络之间引导数据包的流向
-
使用IP地址来唯一标识网络上的设备
流量分类
广播
-
在数据链路层,MAC地址FF:FF:FF:FF:FF:FF是保留的广播地址,任何发送到这一地址的流量都会把广播到整个网段
-
网络层也有特定的广播地址
组播
- 将数据包接收者加入组播组的编址方案中
单播
- 从一台计算机直接传输到另一台计算机