|
|
楼主 |
发表于 2020-7-2 17:20:03
|
显示全部楼层
拔掉网线后,我继续
; a4 J" T4 M# E7 V) K/ [; L8 }$ O& l% d) w2 r) a6 {) k
# arp
* B9 l/ x5 Q& j; k* hAddress HWtypeHWaddress Flags Mask Iface: N2 q, ?/ n6 i( {: |0 ]8 Q8 t
192.168.50.1 (incomplete) eth04 D6 H/ Y5 T2 E' R. h
( B3 M) d; t$ j2 a, N
仍然是这个结果。我当接上网线后,这条记录马上又恢复了。
& P8 R. W' V4 o8 u) _Address HWtypeHWaddress Flags Mask Iface. b9 {4 o# [. z) b- Y
192.168.50.1 ether 00:1D:0F:63:30:BA C eth0
2 g: \! j5 Y, v& S) {1 d) M# C$ J7 g- @3 e. j! E+ `
我想问问http://www.wnder.com/:- k# ]$ G' p( Y8 i( ^
怎样才算彻底清除了arp记录?incomplete是否意味着清除没有成功?5 \' t) y2 D$ ?
拔掉,又接上网线后网卡难道自动执行arp协议?
" T/ M2 e3 [* ~* ?- h# e
5 X8 b0 r' \8 q5 A7 E. L0 i[ 本帖最后由 aijoex 于 2009-6-16 22:39 编辑 ]你的机器是不是一直在和50.1通讯。这样你手工清除了。ARP协议又马上建立了。因此就出现了你上述的情况。
* r6 Z% X0 m7 @8 e其实这个时候你tcpdump抓包ARP报文已经可见了。问题是我已经拔掉网线了,再清除的arp缓存。4 S. \) M2 R- T3 {, |, }; A
9 V0 Z- [4 }( j
我想,我经过拔掉网线,清除arp缓存,接上网线。此时50.101和50.1只有物理连接。 b$ [6 L) U0 R- W9 L% W. Q2 ^6 ]
如果50.1013 y2 _6 |) i& M: G5 m
java必看
" ~5 i+ |! P4 }$ }0 F4 V想访问一个web站点,需要首先经过路由器50.1这个接口吧。此时50.101的arp缓存表里并没有关于50.1的MAC地址记录。他应该只有通过在子网192.168.50.0/24(虽然该子网只有一个活动节点)广播一个arp分组来获取50.1的MAC地址吧?我就是想观察到这个过程。
' @% q' Y- K4 U- r1 P6 T. W' B
( H$ R7 i8 \- F$ y1楼我碰见的情况我比较困惑,难道PC机的网卡自动侦测子网内其他节点?我的网卡是集成到主板的,05年的。不会出现这种情况吧?
4 Z0 F: U9 w- M7 c1 L' T' n1 L3 Z$ l* U' H& B* K, G, D2 H
感谢您的回复。:)8 \4 h6 q) B) W* T& P
t, `. E1 M2 w1 T
[ 本帖最后由 aijoex 于 2009-5-22 15:46 编辑 ]和硬件无关的。
0 B: R9 a! p8 P* a
' |5 X6 z0 v/ x3 E就是我说的那种情况。你直接TCPDUMP抓包就是了。重新接上网线后,根本就没有分组从我本机出去,ARP协议为什么要运行??& x$ z& |3 I) O; A% y
! Q$ W4 J5 Q" k1 q! N4 C0 P' j4 O( W
我抓包了,但是没有抓到 ff:ff:ff:ff:ff:ff 这个arp广播分组。:shock:不会吧。难道是灵异事件。你如下操作:1、拔掉网线。- q* d) _" m7 p1 o1 d8 S
2、运行tcpdump -s0 -i eth0 -w arp.cap/ @# W( s: R% X/ E9 [( K8 h
3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可)
. w7 c/ F, b3 g2 L2 ]4、在tcpdump的那个控制台ctrl+c 中断。
% R/ r: j, }: k8 r- W5、把arp.cap文件压缩后发上来。你一直行arp就又学到了啊原帖由 ssffzz1 于 2009-5-22 16:08 发表 
1 _" o1 c4 j1 `! q: w- ^1、拔掉网线。
7 I" W+ ]/ i. V0 b/ \+ m2 A0 I2 _2、运行tcpdump -s0 -i eth0 -w arp.cap
# w' P0 N; x5 P3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可)
F" ~8 z- n5 [; X. _# Q7 f9 y0 {$ L) q4、在tcpdump的那个控制台ctrl+c 中断。, E5 |; U) ~4 i, z# c1 w
5、把arp.cap文件压缩后发上来。 ( L& A4 M) J, t4 p1 e* x+ ]' `
; R; M/ T' a; |; Q; O
ssffzz1,我一直没找到这个帖子,没有及时回您,实在不好意思。( h8 a% O, z! j3 |7 e9 `
: d! s# r5 L6 I% g1 `+ M( H
arp的广播分组我在xp下用wireshark已经抓到了,感谢你的回复。本来就是,先开抓包。后清ARP。这样就一定能抓到ARP报文。 |
|