- 积分
- 16843
在线时间 小时
最后登录1970-1-1
|

楼主 |
发表于 2020-7-2 17:20:03
|
显示全部楼层
拔掉网线后,我继续
/ ?" f( Z8 @" U; P+ ]$ f6 g( L6 \% l) W
5 m/ P0 M; x4 F( t4 F# arp' G, A/ n- v" e7 J7 C
Address HWtypeHWaddress Flags Mask Iface
8 ~) C2 l+ _9 ?1 Y" s# P) g192.168.50.1 (incomplete) eth07 y: C6 `/ y* p
; i5 k5 M9 K- c& r9 [仍然是这个结果。我当接上网线后,这条记录马上又恢复了。1 t$ _) d* [ X. T( b6 t
Address HWtypeHWaddress Flags Mask Iface
; | |4 K9 d. V' \, y192.168.50.1 ether 00:1D:0F:63:30:BA C eth0
/ C0 A9 \% [) {$ ~. m/ I7 m: t( Q5 {' G& T. c( @
我想问问http://www.wnder.com/:) h! L% E; V! d; \/ } l- z5 p/ m# S
怎样才算彻底清除了arp记录?incomplete是否意味着清除没有成功?
; M& A7 e* Y. ~拔掉,又接上网线后网卡难道自动执行arp协议?
9 z8 Q; k, N, a. L
/ @$ y9 Z N) n' R2 X) K[ 本帖最后由 aijoex 于 2009-6-16 22:39 编辑 ]你的机器是不是一直在和50.1通讯。这样你手工清除了。ARP协议又马上建立了。因此就出现了你上述的情况。) a! \/ `) x' D* C( A9 N
其实这个时候你tcpdump抓包ARP报文已经可见了。问题是我已经拔掉网线了,再清除的arp缓存。0 }8 Q9 y7 m8 I) T* l. }6 w! n
6 E: r; ^2 A8 A& j我想,我经过拔掉网线,清除arp缓存,接上网线。此时50.101和50.1只有物理连接。
8 _0 S& ?( Q7 M' B2 F; u- H如果50.101& \) S% ^# `8 i# ^) A2 d U
java必看/ Z/ t; b( |6 q y' a1 {+ T
想访问一个web站点,需要首先经过路由器50.1这个接口吧。此时50.101的arp缓存表里并没有关于50.1的MAC地址记录。他应该只有通过在子网192.168.50.0/24(虽然该子网只有一个活动节点)广播一个arp分组来获取50.1的MAC地址吧?我就是想观察到这个过程。
2 R: F) i! l5 B
3 G, I5 ]2 F( B) y! v1楼我碰见的情况我比较困惑,难道PC机的网卡自动侦测子网内其他节点?我的网卡是集成到主板的,05年的。不会出现这种情况吧?
/ Y0 I& v& y* ~4 U' ^, J/ T& h, }2 P4 L c7 N4 k/ L7 o
感谢您的回复。:) V e8 z; n4 P7 Y+ _
1 k: W3 y% |. K. W5 m% ][ 本帖最后由 aijoex 于 2009-5-22 15:46 编辑 ]和硬件无关的。
, T3 h |( O* d. }' E: p* ?
! u7 ?: I; s! w; r# O1 ?5 t就是我说的那种情况。你直接TCPDUMP抓包就是了。重新接上网线后,根本就没有分组从我本机出去,ARP协议为什么要运行??3 K' Y0 M; c( b: X1 J/ {
8 O( F! b+ d( ]8 r8 T% N我抓包了,但是没有抓到 ff:ff:ff:ff:ff:ff 这个arp广播分组。:shock:不会吧。难道是灵异事件。你如下操作:1、拔掉网线。
9 k- l' f. T8 D2 e$ c$ ]2、运行tcpdump -s0 -i eth0 -w arp.cap5 G L" S" l) f/ [2 g
3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可) o8 [) b# o+ z# H9 u
4、在tcpdump的那个控制台ctrl+c 中断。( ?5 g1 A( e4 E. f- L. `7 x' u1 @
5、把arp.cap文件压缩后发上来。你一直行arp就又学到了啊原帖由 ssffzz1 于 2009-5-22 16:08 发表 7 c. \2 F f( H7 L8 m+ h% n
1、拔掉网线。: n, C6 G' Q0 T3 Y1 @8 E* p
2、运行tcpdump -s0 -i eth0 -w arp.cap
b( Z1 m# B9 @# Y3、插网线,另一个控制台运行ping 192.168.50.1 (出现回显CTRL+C即可)0 x0 G! _ D- c0 o" y. H
4、在tcpdump的那个控制台ctrl+c 中断。% a, V- F9 E+ ]% D. h3 Y! y1 Z
5、把arp.cap文件压缩后发上来。
: Z$ {, G- X% u1 r! s; V6 E- a, w/ i% r* O
ssffzz1,我一直没找到这个帖子,没有及时回您,实在不好意思。
: J: Y: h) O+ S- U& E5 Y- A, E2 t% [9 {& e9 c, D: b, p
arp的广播分组我在xp下用wireshark已经抓到了,感谢你的回复。本来就是,先开抓包。后清ARP。这样就一定能抓到ARP报文。 |
|