|
|
楼主 |
发表于 2020-7-2 17:19:58
|
显示全部楼层
拔掉网线后,我继续' ~7 I( H5 n- K
3 C$ K6 w$ X) t
# arp
! L; Y/ X; a' G, KAddress HWtypeHWaddress Flags Mask Iface c3 p3 b6 ^, E
192.168.50.1 (incomplete) eth0
) a1 }# [, g5 U5 Z& G2 `9 A5 ^
9 G; f; h+ x- ?* V6 ~; ^ w仍然是这个结果。我当接上网线后,这条记录马上又恢复了。
- y8 U' c0 ^# R2 Y2 e) iAddress HWtypeHWaddress Flags Mask Iface6 y& f* \, C) d
192.168.50.1 ether 00:1D:0F:63:30:BA C eth0+ w. p0 e% }/ \" @0 K5 y
7 P, g9 x- k: z( T; h) v) Q我想问问http://www.wnder.com/:
# e5 v" o! f4 C1 p% f怎样才算彻底清除了arp记录?incomplete是否意味着清除没有成功?: C+ H5 H# P$ _- B. b
拔掉,又接上网线后网卡难道自动执行arp协议?
' C* }$ L8 {7 \7 d* V! e* Z5 J! W. k2 Y! C5 U
[ 本帖最后由 aijoex 于 2009-6-16 22:39 编辑 ]你的机器是不是一直在和50.1通讯。这样你手工清除了。ARP协议又马上建立了。因此就出现了你上述的情况。% i( E+ C- J( Q% l0 h
其实这个时候你tcpdump抓包ARP报文已经可见了。问题是我已经拔掉网线了,再清除的arp缓存。
* w# L( ~0 m$ G, H `5 X% T2 @2 K& ]) T7 X: P. U# c: U# V9 X
我想,我经过拔掉网线,清除arp缓存,接上网线。此时50.101和50.1只有物理连接。& ~; V2 ?! E8 @' [
如果50.101
; h2 ?8 j3 W' | U8 l* @# }java必看
+ u5 b) k, B, n W% L2 m+ p% r, C1 o想访问一个web站点,需要首先经过路由器50.1这个接口吧。此时50.101的arp缓存表里并没有关于50.1的MAC地址记录。他应该只有通过在子网192.168.50.0/24(虽然该子网只有一个活动节点)广播一个arp分组来获取50.1的MAC地址吧?我就是想观察到这个过程。4 E/ V2 M1 I8 _* m) A- E' i9 e
& V# Q; P& Y/ Z; y" I2 |1楼我碰见的情况我比较困惑,难道PC机的网卡自动侦测子网内其他节点?我的网卡是集成到主板的,05年的。不会出现这种情况吧?
: ]! O4 n2 C& b; W: R' i3 S# F9 v. g" D! F, ?+ R2 W0 N
感谢您的回复。:)
/ E; W, w4 S/ F* H0 V. L1 J2 L+ s9 B' z( v$ A Z$ c
[ 本帖最后由 aijoex 于 2009-5-22 15:46 编辑 ]和硬件无关的。
6 B; L" z( Q0 c6 t7 N2 i. A
1 `9 [5 j. J* l# o就是我说的那种情况。你直接TCPDUMP抓包就是了。重新接上网线后,根本就没有分组从我本机出去,ARP协议为什么要运行??
; r/ E. w' {8 h4 h5 K+ f& O2 k+ y2 R' f% J _' }. M
我抓包了,但是没有抓到 ff:ff:ff:ff:ff:ff 这个arp广播分组。:shock:不会吧。难道是灵异事件。你如下操作:1、拔掉网线。1 L- q) |% j( S, W
2、运行tcpdump -s0 -i eth0 -w arp.cap
; y2 i Y2 h0 Z/ b6 q5 g/ m3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可) S/ k# X2 S3 Z9 N+ Q
4、在tcpdump的那个控制台ctrl+c 中断。
/ ?( h( v3 S: ^/ I( L5、把arp.cap文件压缩后发上来。你一直行arp就又学到了啊原帖由 ssffzz1 于 2009-5-22 16:08 发表 % M& D& r; k- F5 `0 K6 @
1、拔掉网线。
1 I- K. l* \7 b9 I, ]* [2、运行tcpdump -s0 -i eth0 -w arp.cap- k4 j" Z+ J, d5 Z- K$ I; e: S
3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可)
6 L0 d6 X! b; i: B) ?* r4、在tcpdump的那个控制台ctrl+c 中断。
( s2 \- M5 z- N5、把arp.cap文件压缩后发上来。
7 I& J& T1 h5 F' z# e c3 C5 Y# F6 m. c; z) p; v
ssffzz1,我一直没找到这个帖子,没有及时回您,实在不好意思。
O3 B. h/ z1 r7 p% Q" l% W( X& [
, ]5 J. g0 b$ Y H. n8 G P5 iarp的广播分组我在xp下用wireshark已经抓到了,感谢你的回复。本来就是,先开抓包。后清ARP。这样就一定能抓到ARP报文。 |
|