查看: 6421|回复: 4

tcpdump抓包不全

[复制链接]
发表于 2010-7-1 07:01:22 | 显示全部楼层 |阅读模式
本帖最后由 xdwdycdbs 于 2010-7-1 07:13 编辑

列位DX们,询问一种疑难情况....!!!紧急!
客户端A,服务端B,B的防火墙F

A往B发消息,在B、F上同时抓A的公网Ip的包,结果却很灵异:B上的抓包很全,F上的抓包有缺失,见附件.
B抓包有重复是因为-i any,浮动Ip主机IP抓重了。
可见B上的抓包交互过程是全的,SYNACK重发了;F上的抓包却缺一大块。
本来,看时间点,B第一次发的SYNACK在F上却没见到,这样可以指责B和F之间丢包了,但是却发现F上的抓包不全,有可能是F上明明有SYNACK,只是没抓到而已....这是我们可以拉客户(他们的B\F)下水的一个机会,排除公网以及A的问题;但是现在看来....

想问一下,F上抓包不全,为何?抓包命令是:
tcpdump -w xxx.cap host A的IP
一些包明明存在的,抓出来的包却没有。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2010-7-1 08:23:46 | 显示全部楼层
啊,大侠们帮帮忙啊,这是防火墙F的问题吗?它的网卡有问题?
回复

使用道具 举报

 楼主| 发表于 2010-7-1 22:37:37 | 显示全部楼层
诸位大侠们啊,指教指教啊,崩溃啦!!
回复

使用道具 举报

发表于 2010-7-1 23:15:59 | 显示全部楼层
从这2张图上我无法看到什么有意义的事情。你为什么不在防火墙前边做镜像抓包?
回复

使用道具 举报

 楼主| 发表于 2010-7-2 00:48:22 | 显示全部楼层
谢谢啊
防火墙上的包是客户自己抓的,不让我们动,包取回来花了一个周的时间,客户很谨慎的,毕竟是很大的电信运营商。

问题就是,数据包明明经过防火墙了,在应用服务器上都抓到了,为啥在防火墙上的抓包凭空缺这些在应用服务器上都抓到的包?
什么情况下,抓包会抓不全?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表