使用抓包工具分析TCP三次握手过程

一、TCP/IP是一个协议族,每一层负责不通的通信功能,今天通过抓包分析一下传输层的TCP协议的三次握手过程。

二、使用抓包软件是Wireshark,先看一下Wireshark抓到的TCP的包对应的协议层。

WireShark数据包结构
WireShark数据包结构

Frame:对应是物理层,主要是传输bit流。
Ethernet:数据链路层,传输数据帧,二层通信主要是通过mac地址。
Internet:网络层,传送数据包, 互联网层IP包头部信息,
这一层通过抓包能够知道源IP和目的IP
Transmission:传输层,主要传送分组,传输层中的TCP、UDP协议
Hypertext:应用层,常用的HTTP、SMTP、FTP等协议

三、我们想要抓取握手包进行分析,首先来看一下TCP报文的首部。

tcp首部
tcp首部

1、源端口:是应用层进程所使用的端口,16bit
2、目的端口:通信另一端的进程所使用的端口,16bit
3、序号:发送分组时,将报文按字节编号,报文的第一个字节的序号就是序号,每一次放松报文的序号时由双方决定,也就是发送方报文的第一个字节序号。32bit
4、确认序号:是接收方期望发送方下一个报文的字节序号,加入A向B发送了一个报文,序号是x,如果B收到了这个报文,那么B发送了一个确认报文给A,将确认序号设置为x+1,表示前x个字节的数据我已经收到,你下次给我发从x+1开始的数据。
***5、 **首部长度:首部中32bit字的数目,可表示1532bit=60字节的首部。一般首部长度为20字节。
6、保留:6bit, 均为0
7、紧急URG:当URG=1时,表示报文段中有紧急数据,应尽快传送。
***8、 ***确认比特ACK:ACK = 1时代表这是一个确认的TCP包,取值0则不是确认包。
9、 推送比特PSH:当发送端PSH=1时,接收端尽快的交付给应用进程。
10、 复位比特(RST):当RST=1时,表明TCP连接中出现严重差错,必须释放连接,再重新建立连接。
11、同步比特SYN:在建立连接是用来同步序号。SYN=1, ACK=0表示一个连接请求报文段。SYN=1,ACK=1表示同意建立连接。
12、 终止比特FIN:FIN=1时,表明此报文段的发送端的数据已经发送完毕,并要求释放传输连接。
13、 窗口:用来控制对方发送的数据量,通知发放已确定的发送窗口上限。
14、 检验和:该字段检验的范围包括首部和数据这两部分。由发端计算和存储,并由收端进行验证。
15、紧急指针:紧急指针在URG=1时才有效,它指出本报文段中的紧急数据的字节数。
16、 选项:长度可变,最长可达40字节

分析三次握手过程###

关于抓包的过程就不再累述,不知道怎么抓包的可以看网上的教程。
我们想分析三次握手的过程,首先要能在众多的数据包(已经使用过滤器选出了所有TCP报文)中找到哪一个是第一次握手请求的数据包呢?
下面看一下抓的包。

抓的包
抓的包

图中箭头标注的地方可以看到这个报文中有SYN,下面两个报文分别有[ACK SYN] [ACK]很明显这是三次握手的过程。我们就来分析这三个包。

第一握手#####

我们将发送请求的一方暂且叫做客户端,TCP是全双工的通信。
客户端向服务器发送一个连接请求包,标志位SYN(同步)置为1,序号置为0.


第一次握手
第一次握手

第二次握手####

服务器收到客户端发来的报文,有SYN=1知道客户端是需要建立连接,于是向客户端发送一个确认包,置SYN=1 ACK=1。表名这是一个确认包。设置初始序号Y=0,将确认序号(Acknowledgement Number)设置为客户的序列号加1,即X+1 = 0+1=1。

第二次握手
第二次握手

第三次握手#####

客户端收到服务器发来的包后检查确认序号(Acknowledgement Number)是否正确,即第一次发送的序号加1(X+1=1)。以及标志位ACK是否为1。若正确,客户端再次发送确认包,ACK标志位为1,SYN标志位为0。确认序号(Acknowledgement Number)=Y+1=0+1=1,发送序号为X+1=1。服务器收到后确认序号值与ACK=1则连接建立成功


第三次握手
第三次握手

四、到这,TCP连接的三次握手就已将建立了,下面就可以进行通信了。关于TCP三次握手过程中的seq和ack的含义初学者会感到困惑,不知道什么这些值的意义。关于TCP可靠传输的知识还有很多,需要多看书,去理解,比如如何保证TCP可靠传输,停等协议,ARQ协议,超时重传,流量控制,拥塞控制等知识都需要我们去理解。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,772评论 6 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,458评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,610评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,640评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,657评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,590评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,962评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,631评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,870评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,611评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,704评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,386评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,969评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,944评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,179评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,742评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,440评论 2 342

推荐阅读更多精彩内容