Содержание статьи
Я сформировал дамп сетевого трафика на своем лабораторном стенде с помощью фильтра захвата (Capture Filtering) в Wireshark с некоторыми условиями. Вот что из этого вышло.
Мы будем раскрывать по порядку каждый захваченный пакет и искать в инкапсулируемых данных интересующую нас информацию о схеме исходной сети. Затем мы изобразим эту информацию графически (для этого будем использовать ресурс diagrams.net).
Узнаем канальные и сетевые адреса первых устройств
Из первых четырех пакетов сразу видно, что некое устройство получает IP-адрес и другие сетевые параметры по DHCP. Раскрываем первый пакет.
Сразу бросается в глаза MAC-адрес клиентского устройства. Сетевой адрес этого девайса нам пока неизвестен, потому что он еще не получил его, а адреса назначения — широковещательные.
Идем дальше. Возможно, ты обратил внимание на IP-адрес 192.
в разделе заголовка 50
. Это означает, что клиент запрашивает именно этот IP-адрес, так как ранее, возможно, он его уже получал. Но пока мы не станем отображать его на схеме и дождемся окончательного ответа от DHCP-сервера.
И последнее, что нам интересно в этом пакете, — опция 12
. Здесь отображается имя устройства. Теперь перенесем полученные данные на схему.
Следующий пакет DHCP Offer — в ответе на сообщение клиента сервер предлагает возможные сетевые параметры.
Как мы видим, на запрос клиента ответил DHCP-сервер с IP-адресом 192.
и MAC-адресом 00:
. Он предложил клиенту IP-адрес 192.
(кстати, тот, который клиент и запрашивал, поле Your IP address) и маску сети 255.
. Отлично, дополним схему новыми данными.
Новые элементы я буду окрашивать в красный цвет для наглядности.
Microsoft Windows и Cisco IOS, или при чем здесь TTL?
Сообщение DHCP
не несет в себе новой информации, кроме того, что в опции 55
клиент запрашивает дополнительные параметры у DHCP-сервера: сетевую маску, адрес шлюза, сервер DNS и доменное имя.
Еще хочу обратить внимание на поле Time to Live заголовка IPv4 данного сообщения.
TTL — значение, которое определяет время жизни пакета. Это значение декрементируется на единицу каждый раз, когда пакет проходит через маршрутизирующее устройство по пути к месту назначения.
Дело в том, что по умолчанию для разных операционных систем типичны свои значения TTL.
Поскольку в клиентском сообщении DHCP
TTL имеет значение 128, мы можем предположить, что это устройство под управлением ОС Windows.
Продолжение доступно только участникам
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», позволит скачивать выпуски в PDF, отключит рекламу на сайте и увеличит личную накопительную скидку! Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя! Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»