在 Wireshark 中,以太网帧格式如下:

Ethernet Frame Format

其中,类型字段指示了上层协议的类型,常见的类型值包括:

  • 0800:IPv4 协议
  • 0806:ARP 协议
  • 86DD:IPv6 协议

因此,类型为 0800 的帧表示该帧中携带了 IPv4 协议的数据包,类型为 0806 的帧表示该帧中携带了 ARP 协议的数据包。

在 ARP 请求和应答过程中,双方帧格式内容的变化如下:

  • ARP 请求:

    发送 ARP 请求的主机会构造一个 ARP 请求数据包,其中包括目标 IP 地址和自身 MAC 地址等信息,并将其封装在以太网帧中发送出去。此时,以太网帧的目标 MAC 地址为广播地址 FF:FF:FF:FF:FF:FF,源 MAC 地址为发送主机的 MAC 地址,类型为 0806 (ARP 协议)。

    接收到 ARP 请求的主机会解析该帧,提取出 ARP 请求数据包,并根据请求中的目标 IP 地址判断自己是否是被请求的主机。如果是,则构造一个 ARP 应答数据包,其中包括自身的 MAC 地址等信息,并将其封装在以太网帧中发送回去。此时,以太网帧的目标 MAC 地址为发送主机的 MAC 地址,源 MAC 地址为被请求主机的 MAC 地址,类型为 0806 (ARP 协议)。

  • ARP 应答:

    接收到 ARP 应答的主机会解析该帧,提取出 ARP 应答数据包,并根据应答中的发送者 IP 地址和 MAC 地址更新自己的 ARP 缓存表。此时,以太网帧的目标 MAC 地址为发送主机的 MAC 地址,源 MAC 地址为被请求主机的 MAC 地址,类型为 0806 (ARP 协议)。

    发送 ARP 应答的主机不需要进一步处理以太网帧,因为它只是回应了一个 ARP 请求,而不是一个以太网数据包。

Wireshark 实战:以太网帧格式解析及 ARP 协议交互分析

原文地址: https://www.cveoy.top/t/topic/jKOy 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录