中小型网络组建实验报告
实验名称:使用软件Wireshark分析网络协议
班级:通信
姓名:
学号:
一、实验目的
1、熟悉并掌握wireshark的基本使用;
2、了解网络协议实体间进行交互以及报文交换的情况;
3、具体分析ICMP网络协议 。
二、实验设备
四台PC机,双绞线四条,宽带路由器一台。
与因特网连接的计算机,操作系统为Windows,安装有Wireshark、IE等软件。
三、实验原理
ICMP全称Internet Control Message Protocol,中文名为因特网控制报文协议。它工作在OSI的网络层,向数据通讯中的源主机报告错误。ICMP可以实现故障隔离和故障恢复。 网络本身是不可靠的,在网络传输过程中,可能会发生许多突发事件并导致数据传输失败。网络层的IP协议是一个无连接的协议,它不会处理网络层传输中的故障,而位于网络层的ICMP协议却恰好弥补了IP的缺限,它使用IP协议进行信息传递,向数据包中的源端节点提供发生在网络层的错误信息反馈。
ICMP的报头长8字节,结构如图所示。
比特0 7 8 15 16 比特31
(图 ICMP报头结构)
类型:标识生成的错误报文,它是ICMP报文中的第一个字段;
代码:进一步地限定生成ICMP报文。该字段用来查找产生错误的原因;
校验和:存储了ICMP所使用的校验和值。
未使用:保留字段,供将来使用,起值设为0
数据:包含了所有接受到的数据报的IP报头。还包含IP数据报中前8个字节的数据;
四、实验内容和分析
1、ICMP协议分析
步骤1:在 PC1 运行 Wireshark,开始截获报文,为了只截获和实验内容有关的报文,将 Wireshark 的 Captrue Filter 设置为“No Broadcast and no Multicast”;
步骤2:在 PC1 上,在命令行窗口执行 Ping 命令,要求ping通10次;
将命令行窗口进行截图:
步骤3:停止截获报文,分析截获的结果。
1) 将抓包结果进行截图
2) 截获的ICMP 报文类型分别是: 0和8
3) 分析截获的 ICMP 报文,填入表中,填写6个报文信息。
表 ICMP报文分析
4)查看ping请求分组,ICMP的type是8和code是0并截图替换下图
5)查看相应得ICMP响应信息,ICMP的type是0和code是0,并截图替换下图
6)若要只显示ICMP的echo响应数据包,显示过滤器的规则为 icmp.type==0 ,并根据过滤规则进行抓包截图
7)若要只显示ICMP的echo请求数据包,显示过滤器的规则为 icmp.type==8 ,并根据过滤规则进行抓包截图
2. ICMP和Traceroute
在Wireshark 下,用Traceroute程序俘获ICMP分组。Traceroute能够映射出通往特定的因特网主机途径的所有中间主机。
源端发送一串ICMP分组到目的端。发送的第一个分组时,TTL=1;发送第二个分组时,TTL=2,依次类推。路由器把经过它的每一个分组TTL字段值减1。当一个分组到达了路由器时的TTL字段为1时,路由器会发送一个ICMP错误分组(ICMP error packet)给源端。
步骤4:在 PC1 上运行 Wireshark 开始截获报文;
步骤5:在PC1上执行Tracert命令,将命令窗口进行截图。
由图可知:主机IP地址为192.168.3.16, 与pc2进行ping命令,发送四个报文,接收四个报文,零个丢失,pc2的IP地址为192.168.7.12,停止捕获,数据截图如下:
五、实验总结
在该实验中,从理论基础、软件配置,抓包,分析等几个部分分析了ICMP协议,探究了PING命令的工作原理,利用Wireshark软件对ICMP数据包进行细致分析,特别是整个封装流程,进一步加深了对理论知识的理解,也熟练了软件的使用,为以后更加深入和广泛地学习网络协议打下了良好基础。在本实验中也有不足的地方,对相关概念和操作流程不够熟悉,以至于不能很好的分析问题。
第二篇:实验1:网络协议分析工具Wireshark的使用完成版
实验一:网络协议分析工具Wireshark的使用
一、实验目的
学习使用网络协议分析工具Wireshark的方法,并用它来分析一些协议。
二、实验原理和内容
1、tcp/ip协议族中网络层传输层应用层相关重要协议原理
2、网络协议分析工具Wireshark的工作原理和基本使用规则
三、实验环境以及设备
Pc机、双绞线
四、实验步骤(操作方法及思考题)
1. 用Wireshark观察ARP协议以及ping命令的工作过程:(20分)
(1)用“ipconfig”命令获得本机的MAC地址和缺省路由器的IP地址;
(2)用“arp”命令清空本机的缓存;
(3)运行Wireshark,开始捕获所有属于ARP协议或ICMP协议的,并且源或目的MAC地址是本机的包(提示:在设置过滤规则时需要使用(1)中获得的本机的MAC地址);
(4)执行命令:“ping 缺省路由器的IP地址” ;
写出(1),(2)中所执行的完整命令(包含命令行参数),(3)中需要设置的Wireshark的Capture Filter过滤规则,以及解释用Wireshark所观察到的执行(4)时网络上出现的现象。
(1) ipconfig/all
(2) arp –d arp –a
(3) ether host F0:4D:A2:24:84:D6 and(icmp or arp)
(4) ping 192.168.32.254
如上图,为所截得的包,包里1、2、11、12都是arp报文,先用arp –d命令清空ARP缓存。通过广播来找到目的主机的mac地址。3~10个icmp包是ping命令下的4个request和reply报文。
2. 用Wireshark观察tracert命令的工作过程:(20分)
(1) 运行Wireshark, 开始捕获tracert命令中用到的消息;
(2) 执行“tracert -d www.dlut.edu.cn”
根据Wireshark所观察到的现象思考并解释tracert的工作原理。
Tracert先发送TTL为1的回应数据包,并在随后的每次发送过程将 TTL递增1,直到目标响应或 TTL 达到最大值,从而确定路由。通过检查中间路由器发回的“ICMP 已超时”的消息确定路由。
3. 用Wireshark观察TCP连接的建立过程和终止过程:(30分)
(1)启动Wireshark, 配置过滤规则为捕获所有源或目的是本机的Telnet协议中的包(提示:Telnet使用的传输层协议是TCP,它使用TCP端口号23);
(2)在Windows命令行窗口中执行命令 “telnet bbs.dlut.edu.cn”,登录后再退出。
请在实验报告中:
a. 写出步骤(1)中需要设置的Wireshark的Capture Filter过滤规则;
b. 根据Wireshark所观察到的现象解释TCP三次握手的连接建立过程;
c. 根据Wireshark所观察到的现象解释TCP的连接终止过程;
d. 根据Wireshark所观察到的现象说出是哪一方首先发起连接关闭;
1:tcp port 23
2:
1)客户端向服务端提出连接请求。这时TCP SYN标志置位。客户端告诉服务端序列号区域合法,需要检查。客户端在TCP报头的序列号区中插入自己的ISN。服务端收到该TCP分段。
2)以自己的ISN回应(SYN标志置位),同时确认收到客户端的第一个TCP分段。
3)在第三步中,客户端确认收到服务端的ISN(ACK标志置位)。
(1):实验主机向目的主机发送一个FIN段置1,序列号为44793。
(2):目的主机向实验主机发送标志位ACK(1)的TCP段。应答号位44794。
(3):目的主机没有再实验主机传输的数据了,则向实验主机发送一个FIN段,序列号为174
(4):实验主机向目的主机发送一个标志位ACK(1)的TCP段,应答号位175。
4、IP地址为202.118.66.5的网站首先发起连接关闭。
4. 用Wireshark观察使用DNS来进行域名解析的过程:(30分)
(1)在Windows命令窗口中执行命令“nslookup↙”,进入该命令的交互模式;
(2)启动Wireshark, 配置过滤规则为捕获所有源或目的是本机的DNS协议中的包(提示:DNS使用的传输层协议是UDP,它使用UDP端口号53);
(3)在提示符“>”下直接键入域名www.dlut.edu.cn,解析它所对应的IP地址;
(4)在提示符“>”下键入命令“set type=mx”,设置查询类型为MX记录;
(5)在提示符“>”下键入域名“tom.com”,解析它所对应的MX记录;
(6)在提示符“>”下键入命令“set type=a”,恢复查询类型为A记录;
(7)在提示符“>”下键入MX记录的查询结果,从而查出“tom.com”邮件服务器的IP地址;
(8)在提示符“>”下键入“exit”,退出nslookup的交互模式。
请在实验报告中回答:
a. 写出步骤(2)中需要设置的Wireshark的Capture Filter过滤规则;
答:Udp dst port 53
b. 根据Wireshark所观察到的现象解释解析域名“www.dlut.edu.cn”所对应IP地址的过程。
答:输入nslookup 命令后,出现了默认服务器的IP地址。然后输入www.dlut.edu.cn,实验主机向默认服务器发送DNS报文,请求www.dlut.edu.cn的IP地址。然后默认服务器将含有目的域名对应的IP地址等信息,发送给实验主机。得到了主机的回复。
c. 根据Wireshark所观察到的现象解释解析域名“tom.com”所对应MX记录的过程。
答:当设置MX的查询方式后,服务器会提供邮件服务的名称以及IP地址给主机。Tommx.cdn.163.net是tom.com的MX信息。
d.“tom.com”域有几个邮件服务器?它们的IP地址分别是什么?