别再只盯着TCP了!用Wireshark抓包,带你亲手拆解UDP数据报的‘信封’(附校验和计算过程)

news2026/5/7 3:31:46
用Wireshark拆解UDP数据报从抓包到校验和验证实战在探索网络协议的浩瀚海洋时TCP往往占据了大多数人的视线而它的轻量级兄弟UDP却常被忽视。今天我们将用Wireshark这把数字手术刀亲手解剖UDP数据报的结构像拆解信封一样逐层揭示其内部奥秘。这不是一篇枯燥的理论讲义而是一次充满探索乐趣的实践之旅——我们将捕获真实网络流量解析每个字段的含义甚至手动计算校验和来验证其错误检测机制。1. 实验环境准备与Wireshark基础配置在开始解剖UDP之前我们需要搭建一个合适的实验环境。不同于TCP需要复杂的连接建立过程UDP的简单特性使得我们的准备工作也相对轻松。首先确保你已安装最新版Wireshark3.6.0以上版本为佳这个开源网络协议分析器将成为我们的主要工具。基础配置步骤选择合适的网络接口启动Wireshark后在主界面会显示所有可用网络接口。对于有线连接通常选择Ethernet无线则选择Wi-Fi。注意带有活跃流量指示波动条的接口。设置捕获过滤器在捕获选项中可以设置udp过滤器这样Wireshark就只会捕获UDP协议的数据包避免其他无关流量干扰我们的分析。如果想更精确可以使用udp port 53来专门捕获DNS查询典型的UDP应用。准备测试工具我们将使用简单的网络工具生成UDP流量WindowsTest-NetConnection -Port 53 -UDPPowerShellLinux/macOSnc -u 8.8.8.8 53输入任意字符后回车小技巧如果不想产生真实网络流量可以在本地使用Python创建UDP回环测试# UDP服务器端接收 import socket sock socket.socket(socket.AF_INET, socket.SOCK_DGRAM) sock.bind((127.0.0.1, 9999)) # UDP客户端发送 client socket.socket(socket.AF_INET, socket.SOCK_DGRAM) client.sendto(bHello UDP!, (127.0.0.1, 9999))注意Windows用户可能需要以管理员身份运行Wireshark才能捕获网络数据。Linux用户可能需要将当前用户加入wireshark组sudo usermod -aG wireshark $USER2. 捕获并解析UDP数据报结构当UDP数据包开始流动时Wireshark的界面会实时显示捕获结果。点击任意一个UDP数据包我们就能看到分层的协议解析视图。让我们聚焦UDP协议部分它通常位于IP层和应用层之间。UDP报文关键字段解析字段名字节位置长度说明源端口0-12字节发送方的端口号范围0-65535。值为0表示发送方不需要回复目的端口2-32字节接收方的服务端口如DNS53NTP123长度4-52字节整个UDP数据报的字节数头部数据最小值为8仅头部校验和6-72字节错误检测字段覆盖头部、数据和伪头部。值为0表示未计算校验和有趣的事实Wireshark会用不同颜色标注异常字段。例如校验和错误的UDP包会显示为红色这在实际网络排错中非常有用。让我们看一个真实的DNS查询UDP端口53示例Frame 123: 74 bytes on wire (592 bits), 74 bytes captured (592 bits) Ethernet II, Src: Apple_12:34:56 (a4:5e:60:12:34:56), Dst: Google_00:00:00 (00:11:22:00:00:00) Internet Protocol Version 4, Src: 192.168.1.100, Dst: 8.8.8.8 User Datagram Protocol, Src Port: 54321, Dst Port: 53 Source Port: 54321 Destination Port: 53 Length: 40 Checksum: 0xabcd [validation disabled] [Checksum Status: Unverified] Domain Name System (query)在这个例子中我们可以看到源端口是随机选择的54321客户端临时端口目的端口是53标准DNS服务端口长度为40字节UDP头部8字节 DNS查询32字节校验和显示为validation disabled因为某些网卡会卸载校验和计算3. 深入UDP校验和的计算与验证校验和是UDP协议中唯一的可靠性机制虽然简单但设计巧妙。我们将手动计算一个UDP数据包的校验和体验这个错误检测过程。校验和计算覆盖三部分UDP头部、数据部分和IP伪头部包含源/目的IP等。手动计算校验和的步骤构造伪头部12字节源IP地址4字节目的IP地址4字节协议类型1字节UDP17UDP长度2字节与UDP头部中的长度字段相同保留字节1字节置0准备UDP数据报将校验和字段临时置0如果数据长度为奇数补一个0字节使其对齐计算16位字的和将伪头部、UDP头部和数据部分都视为16位字的序列将所有字相加包括进位回卷取反得到最终校验和对求和结果按位取反1s complement如果结果为0应表示为0xFFFF让我们用Python实现这个计算过程def udp_checksum(src_ip, dst_ip, udp_data): # 构造伪头部 pseudo_header ( int.from_bytes(src_ip, big) 16, int.from_bytes(src_ip, big) 0xFFFF, int.from_bytes(dst_ip, big) 16, int.from_bytes(dst_ip, big) 0xFFFF, 0x0011, # 协议类型(17) 长度高位(0) len(udp_data) 0xFFFF ) # 初始化校验和为0 checksum 0 # 计算伪头部的和 for word in pseudo_header: checksum word if checksum 0xFFFF: checksum (checksum 0xFFFF) 1 # 计算UDP数据的和以16位为单位 for i in range(0, len(udp_data), 2): if i 1 len(udp_data): word (udp_data[i] 8) udp_data[i1] else: word (udp_data[i] 8) # 奇数长度补0 checksum word if checksum 0xFFFF: checksum (checksum 0xFFFF) 1 return (~checksum) 0xFFFF # 示例计算一个DNS查询包的校验和 src_ip bytes([192, 168, 1, 100]) dst_ip bytes([8, 8, 8, 8]) udp_packet bytes([ 0x12, 0x34, # 源端口 4660 0x00, 0x35, # 目的端口 53 0x00, 0x1C, # 长度 28 0x00, 0x00, # 校验和计算前置0 # DNS查询数据... ]) print(f计算得到的校验和: 0x{udp_checksum(src_ip, dst_ip, udp_packet):04X})技术细节现代网络接口卡(NIC)通常会硬件计算校验和称为校验和卸载。在Wireshark中看到Checksum: 0x0000或[validation disabled]通常就是这个原因。可以在捕获设置中禁用此功能以获得真实校验和。4. UDP校验和的局限性与增强方案虽然UDP校验和能检测大多数随机错误但它确实存在一些局限性。最明显的是简单的求和取反算法无法检测出某些特定模式的错误如两个16位字高低字节交换。此外校验和仅为16位理论上存在1/65536的概率无法检测出错误。常见增强方案对比方案检测能力计算开销适用场景标准校验和基本错误检测非常低常规UDP应用CRC32检测所有≤32位的错误低存储系统、网络传输MD5提供128位哈希值中数据完整性验证已不推荐SHA-256提供256位安全哈希高安全敏感场景有趣案例早期的TFTP协议基于UDP就曾因为仅依赖简单校验和而导致文件传输损坏。现代实现通常会额外应用CRC或MD5校验。如果你需要在不切换协议的情况下增强UDP的可靠性可以考虑以下方法应用层校验在数据负载中包含更强大的校验值如CRC32对大块数据分片计算并验证校验和序列号与确认机制为数据包添加序列号接收方发送ACK/NACK响应发送方实现简单的重传逻辑使用现成的可靠UDP库QUICGoogle开发的基于UDP的可靠传输协议UDT高性能数据传输协议ENET游戏网络库下面是一个简单的应用层CRC校验实现示例import zlib def send_udp_with_crc(sock, data, addr): crc32 zlib.crc32(data) 0xFFFFFFFF packet len(data).to_bytes(4, big) crc32.to_bytes(4, big) data sock.sendto(packet, addr) def recv_udp_with_crc(sock): packet, addr sock.recvfrom(65535) if len(packet) 8: return None, addr # 无效包 length int.from_bytes(packet[:4], big) expected_crc int.from_bytes(packet[4:8], big) data packet[8:] if len(data) ! length: return None, addr # 长度不匹配 actual_crc zlib.crc32(data) 0xFFFFFFFF if actual_crc ! expected_crc: return None, addr # CRC校验失败 return data, addr在实际项目中我发现对于视频流等实时性要求高的应用简单的UDP校验和配合应用层的心跳检测已经足够。而对于文件传输类应用则至少需要实现类似上面的CRC校验机制才能保证数据完整性。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2590243.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

SpringBoot-17-MyBatis动态SQL标签之常用标签

文章目录 1 代码1.1 实体User.java1.2 接口UserMapper.java1.3 映射UserMapper.xml1.3.1 标签if1.3.2 标签if和where1.3.3 标签choose和when和otherwise1.4 UserController.java2 常用动态SQL标签2.1 标签set2.1.1 UserMapper.java2.1.2 UserMapper.xml2.1.3 UserController.ja…

wordpress后台更新后 前端没变化的解决方法

使用siteground主机的wordpress网站,会出现更新了网站内容和修改了php模板文件、js文件、css文件、图片文件后,网站没有变化的情况。 不熟悉siteground主机的新手,遇到这个问题,就很抓狂,明明是哪都没操作错误&#x…

网络编程(Modbus进阶)

思维导图 Modbus RTU(先学一点理论) 概念 Modbus RTU 是工业自动化领域 最广泛应用的串行通信协议,由 Modicon 公司(现施耐德电气)于 1979 年推出。它以 高效率、强健性、易实现的特点成为工业控制系统的通信标准。 包…

UE5 学习系列(二)用户操作界面及介绍

这篇博客是 UE5 学习系列博客的第二篇,在第一篇的基础上展开这篇内容。博客参考的 B 站视频资料和第一篇的链接如下: 【Note】:如果你已经完成安装等操作,可以只执行第一篇博客中 2. 新建一个空白游戏项目 章节操作,重…

IDEA运行Tomcat出现乱码问题解决汇总

最近正值期末周,有很多同学在写期末Java web作业时,运行tomcat出现乱码问题,经过多次解决与研究,我做了如下整理: 原因: IDEA本身编码与tomcat的编码与Windows编码不同导致,Windows 系统控制台…

利用最小二乘法找圆心和半径

#include <iostream> #include <vector> #include <cmath> #include <Eigen/Dense> // 需安装Eigen库用于矩阵运算 // 定义点结构 struct Point { double x, y; Point(double x_, double y_) : x(x_), y(y_) {} }; // 最小二乘法求圆心和半径 …

使用docker在3台服务器上搭建基于redis 6.x的一主两从三台均是哨兵模式

一、环境及版本说明 如果服务器已经安装了docker,则忽略此步骤,如果没有安装,则可以按照一下方式安装: 1. 在线安装(有互联网环境): 请看我这篇文章 传送阵>> 点我查看 2. 离线安装(内网环境):请看我这篇文章 传送阵>> 点我查看 说明&#xff1a;假设每台服务器已…

XML Group端口详解

在XML数据映射过程中&#xff0c;经常需要对数据进行分组聚合操作。例如&#xff0c;当处理包含多个物料明细的XML文件时&#xff0c;可能需要将相同物料号的明细归为一组&#xff0c;或对相同物料号的数量进行求和计算。传统实现方式通常需要编写脚本代码&#xff0c;增加了开…

LBE-LEX系列工业语音播放器|预警播报器|喇叭蜂鸣器的上位机配置操作说明

LBE-LEX系列工业语音播放器|预警播报器|喇叭蜂鸣器专为工业环境精心打造&#xff0c;完美适配AGV和无人叉车。同时&#xff0c;集成以太网与语音合成技术&#xff0c;为各类高级系统&#xff08;如MES、调度系统、库位管理、立库等&#xff09;提供高效便捷的语音交互体验。 L…

(LeetCode 每日一题) 3442. 奇偶频次间的最大差值 I (哈希、字符串)

题目&#xff1a;3442. 奇偶频次间的最大差值 I 思路 &#xff1a;哈希&#xff0c;时间复杂度0(n)。 用哈希表来记录每个字符串中字符的分布情况&#xff0c;哈希表这里用数组即可实现。 C版本&#xff1a; class Solution { public:int maxDifference(string s) {int a[26]…

【大模型RAG】拍照搜题技术架构速览:三层管道、两级检索、兜底大模型

摘要 拍照搜题系统采用“三层管道&#xff08;多模态 OCR → 语义检索 → 答案渲染&#xff09;、两级检索&#xff08;倒排 BM25 向量 HNSW&#xff09;并以大语言模型兜底”的整体框架&#xff1a; 多模态 OCR 层 将题目图片经过超分、去噪、倾斜校正后&#xff0c;分别用…

【Axure高保真原型】引导弹窗

今天和大家中分享引导弹窗的原型模板&#xff0c;载入页面后&#xff0c;会显示引导弹窗&#xff0c;适用于引导用户使用页面&#xff0c;点击完成后&#xff0c;会显示下一个引导弹窗&#xff0c;直至最后一个引导弹窗完成后进入首页。具体效果可以点击下方视频观看或打开下方…

接口测试中缓存处理策略

在接口测试中&#xff0c;缓存处理策略是一个关键环节&#xff0c;直接影响测试结果的准确性和可靠性。合理的缓存处理策略能够确保测试环境的一致性&#xff0c;避免因缓存数据导致的测试偏差。以下是接口测试中常见的缓存处理策略及其详细说明&#xff1a; 一、缓存处理的核…

龙虎榜——20250610

上证指数放量收阴线&#xff0c;个股多数下跌&#xff0c;盘中受消息影响大幅波动。 深证指数放量收阴线形成顶分型&#xff0c;指数短线有调整的需求&#xff0c;大概需要一两天。 2025年6月10日龙虎榜行业方向分析 1. 金融科技 代表标的&#xff1a;御银股份、雄帝科技 驱动…

观成科技:隐蔽隧道工具Ligolo-ng加密流量分析

1.工具介绍 Ligolo-ng是一款由go编写的高效隧道工具&#xff0c;该工具基于TUN接口实现其功能&#xff0c;利用反向TCP/TLS连接建立一条隐蔽的通信信道&#xff0c;支持使用Let’s Encrypt自动生成证书。Ligolo-ng的通信隐蔽性体现在其支持多种连接方式&#xff0c;适应复杂网…

铭豹扩展坞 USB转网口 突然无法识别解决方法

当 USB 转网口扩展坞在一台笔记本上无法识别,但在其他电脑上正常工作时,问题通常出在笔记本自身或其与扩展坞的兼容性上。以下是系统化的定位思路和排查步骤,帮助你快速找到故障原因: 背景: 一个M-pard(铭豹)扩展坞的网卡突然无法识别了,扩展出来的三个USB接口正常。…

未来机器人的大脑:如何用神经网络模拟器实现更智能的决策?

编辑&#xff1a;陈萍萍的公主一点人工一点智能 未来机器人的大脑&#xff1a;如何用神经网络模拟器实现更智能的决策&#xff1f;RWM通过双自回归机制有效解决了复合误差、部分可观测性和随机动力学等关键挑战&#xff0c;在不依赖领域特定归纳偏见的条件下实现了卓越的预测准…

Linux应用开发之网络套接字编程(实例篇)

服务端与客户端单连接 服务端代码 #include <sys/socket.h> #include <sys/types.h> #include <netinet/in.h> #include <stdio.h> #include <stdlib.h> #include <string.h> #include <arpa/inet.h> #include <pthread.h> …

华为云AI开发平台ModelArts

华为云ModelArts&#xff1a;重塑AI开发流程的“智能引擎”与“创新加速器”&#xff01; 在人工智能浪潮席卷全球的2025年&#xff0c;企业拥抱AI的意愿空前高涨&#xff0c;但技术门槛高、流程复杂、资源投入巨大的现实&#xff0c;却让许多创新构想止步于实验室。数据科学家…

深度学习在微纳光子学中的应用

深度学习在微纳光子学中的主要应用方向 深度学习与微纳光子学的结合主要集中在以下几个方向&#xff1a; 逆向设计 通过神经网络快速预测微纳结构的光学响应&#xff0c;替代传统耗时的数值模拟方法。例如设计超表面、光子晶体等结构。 特征提取与优化 从复杂的光学数据中自…