2015-04-04 43 views
0

使用网络监控和数据包捕获工具(如Wireshark或Tshark) 我可以看到分段数据包。重新组装后监控分片数据包

如何在重新组装后看到这些数据包?

这些数据包没有到达应用层,可能的原因是什么?

回答

0

基本上在Wireshark中,我会使用鼠标右键菜单或分析工具栏上的“Follow TCP stream”。此外,重新组合的数据包在“数据包”窗格中显示为附加选项卡(请参阅https://www.wireshark.org/docs/wsug_html_chunked/ChAdvReassemblySection.html)。

对于未到达应用程序的数据包,您可能需要检查防火墙设置,并且在某些情况下,由于内存缓冲区较低,内核可能会丢弃数据包。