freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Ethernet协议分析
Johnson666 2021-03-16 21:11:34 65959

IEEE802.2/802.3和以太网的封装格式

image.png

实验

实验步骤

1. 利用GNS3搭建实验拓扑

image.png

2. 为路由器的接口配置IP

R1:
image.png
R2:
image.png

3. 启动Wireshark抓包工具

image.png

4. 在R1上ping R2

image.pngimage.png

5. 在Wireshark软件中捕获以太网II帧格式的数据帧,利用ARP协议和ICMP协议,结合以太网的封装格式来分析以太网II帧的结构。

image.pngimage.png

6. 利用CDP协议,结合IEEE802.2/802.3的封装格式,来分析IEEE802.2/802.3的帧结构。

image.pngimage.png

MAC地址

在24位OUI中,
第一位(第一个字节的最低位,以太网传输中大端字节序小端比特序)是 Individual/Group(I/G)位,
当它的值为0时,就可以认为这个地址实际上是设备的MAC地址,它可能出现在MAC报头的源地址部分。
当它的值为1时,就可以认为这个地址表示以太网中的广播地址或组播地址,或者表示TR和FDDI中的广播地址或功能地址。
第二位(第一个字节倒数第二个比特位)是G/L位((Global/Local,也称U/L,这里的U表示Universal全局)。
当它的值为0时,就表示一个全局管理地址(全球唯一地址)(由IEEE分配)。
当它的值为1时,就表示一个在管理上通统治本地的地址(局部唯一地址)(就像在DECnet中一样)。
第一位也称Group位(组播位),第二位称Local位(本地位),但是OUI分配时这些是0,非0位IEEE并不负责分配,所以实际网卡的第一个数字基本都是4的倍数。

具体分析以下几个字段:(这里是分析实验中的)
(1) 查看源MAC地址第一个字节的最后一位取值,表明它属于什么类型的地址(单播、组播还是广播?)

答:源MAC地址第一个字节的最后一位取值为0,表明它属于单播类型的地址。

(2) 查看源MAC地址第一个字节的倒数第二位取值,表明它属于局部唯一还是全球唯一?

答:源MAC地址第一个字节的倒数第二位取值为1,表明它属于局部唯一的地址。

(3) 查看目的MAC地址第一个字节的最后一位取值,表明它属于什么类型的地址(单播、组播还是广播?)

答:源MAC地址第一个字节的最后一位取值为1,表明它属于单播类型的地址。

(4) 查看目的MAC地址第一个字节的倒数第二位取值,表明它属于局部唯一还是全球唯一?

答:目的MAC地址第一个字节的倒数第二位取值为0,表明它属于全球唯一的地址。

# 通信 # 协议 # 通信协议 # 以太网
本文为 Johnson666 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
自己的原创奖励文章
Johnson666 LV.7
公众号:Johnson666安全
  • 104 文章数
  • 78 关注者
Spring Boot框架敏感信息泄露的完整介绍与SRC实战(附专属字典与PoC)
2023-08-06
Apple补丁积极解决了iOS、iPadOS和macOS中的0day漏洞
2021-09-09
xss各种姿势的学习(包含绕过)和个人重要总结
2021-09-06
文章目录