wireshark如何将某些数据包标记为"重新组装的pdu的tcp段"

mez*_*zda 8 network-programming packet-capture tcpdump wireshark wireshark-dissector

我在wireshark中打开了一个pcap,它显示了很多数据包作为"重新组装的pdu的tcp段".wireshark如何确定哪些tcp数据包是重组pdu的片段?我无法找到任何标题字段或其他任何wirehark可以确定这一点.

任何帮助将不胜感激.谢谢 !!!

fkl*_*fkl 11

序号是有助于重组的字段.假设您有要发送的数据字节1-300.

例如,它们被分成3个大小为100的段,即第一段(1-100字节数),第二段(101-200)和第三段(201-300).现在,即使它们被无序接收,序列号也不会改变.因此,在重新组装数据时,您将知道数据包的原始顺序,因此wireshark可以显示已组装的数据包.

如果SYN标志为清除(0),则这是当前会话的该分组的第一个数据字节的累积序列号.

TCP

请记住,这与ip碎片和重组不同.IP头具有指定是否存在片段的字段,如果存在,则当前数据包的片段数是多少.