wireshark 抓包学习报文

发布时间:2026/7/30 19:51:04

wireshark 抓包学习报文 报文展示显示过滤器加入显示过滤器和抓包过滤器第一次握手1215 19:07:38.858175 192.168.5.86 150.171.22.11 TCP 66 7771 → 443 [SYN] Seq0 Win64240 Len0 MSS1460 WS256 SACK_PERM报文解析7771 → 443本地端口 7771 → 服务器 443 端口HTTPS 默认端口[SYN]TCP 三次握手的第一步客户端发起连接请求Seq0初始序列号Wireshark 显示的是相对序列号实际值是随机的Win64240客户端的初始窗口大小MSS1460最大分段大小决定了 TCP 报文的最大数据长度MTU 1500 - IP 头 20 - TCP 头 20WS256窗口缩放因子用来提升 TCP 窗口的上限SACK_PERM支持选择性确认用来优化丢包重传No.1216: 192.168.5.86 → 150.171.22.11 TCP 66 [TCP Retransmission] 7771 → 443 [SYN] Seq0 Win64240 Len0 ...这是因为客户端发了第一次 SYN 后没收到服务器的 ACK超时后自动重传的报文说明网络或服务器响应慢。第二次握手No.1220: 150.171.22.11 → 192.168.5.86 TCP 66 443 → 7771 [SYN, ACK] Seq0 Ack1 Win65535 Len0 MSS1440 WS256 SACK_PERM报文解析[SYN, ACK]SYN 和 ACK 标志位都为 1既回应客户端的连接请求也发起服务器自己的连接请求。Seq0服务器的初始序列号同样是相对序列号。Ack1确认号 客户端的 Seq1011表示「我收到了你的 SYN下一个我期望收到序号为 1 的报文」。MSS1440服务器告诉客户端它能接收的最大分段是 1440 字节比客户端的 1460 小最终连接会取较小值。第三次握手No.1221: 192.168.5.86 → 150.171.22.11 TCP 54 7771 → 443 [ACK] Seq1 Ack1 Win132352 Len0三、三次握手的完整时序总结序号方向标志位SeqAck作用1215客户端→服务器SYN0-发起连接请求1220服务器→客户端SYNACK01回应请求 发起服务器连接1221客户端→服务器ACK11确认服务器的请求ack 的大小是接收到的seq 1第 1 条是客户端发的SYNSeqx第 2 条是服务器回的SYNACKSeqyAckx1第 3 条是客户端回的ACKSeqx1Acky1经典问题为什么是三次握手不是两次答假想流程客户端发 SYN我要连你服务器回 SYNACK我同意连你客户端发了一个过期迟到的 SYN 包卡在半路很久才到服务器。如果是两次握手服务器收到迟到的 SYN立刻回复 SYNACK直接把连接建立起来分配端口、缓存资源。但客户端早就没这个请求了直接无视服务器的报文。结果服务器白白建立一条无效连接浪费资源大量这种情况服务器直接崩了。三次握手完成后双方的序列号和确认号就同步好了可以开始传输数据二、三次握手完成后连接上的报文解读三次握手完成后连接进入 ESTABLISHED 状态你截图里后续的报文是1. 客户端发 TLS Client Hello应用层数据No.1223: 192.168.5.86 → 150.171.22.11 TLSv2 235 Client Hello (SNIapi.onedrive.com)这是 TLS 握手的第一步客户端在 TCP 连接上发送加密握手请求包含 TLS 版本、加密套件、SNI 等信息。可以双击这条报文看下方解析区的Transport Layer Security部分能看到完整的 Client Hello 字段。2. 客户端重传 PSHACK 报文No.1224: 192.168.5.86 → 150.171.22.11 TCP 235 [TCP Retransmission] 7771 → 443 [PSH, ACK] Seq1 Ack1 Win132352 Len181[PSH, ACK]PSH 标志位 1表示这是带数据的报文就是上面的 TLS Client Hello 数据需要服务器立即处理。Len181数据长度 181 字节TCP 头 数据的总长度 235 - TCP 头 54 181 字节。[TCP Retransmission]说明这条带数据的报文发出去后没收到服务器的 ACK超时重传了。3. 服务器回 RST, ACK连接被重置plaintextNo.1225: 150.171.22.11 → 192.168.5.86 TCP 60 443 → 7771 [RST, ACK] Seq1 Ack182 Win2105344 Len0[RST, ACK]RST 标志位 1表示服务器强制关闭了连接。Ack182确认号 客户端的 Seq 数据长度1181182说明服务器收到了客户端的数据但拒绝继续通信直接发了重置报文。原因可能是服务器端口异常、防火墙拦截、TLS 握手失败、服务器主动拒绝连接等。下次学习场景目标能学到的知识点ping 192.168.1.1抓 ICMP 报文IP 头 TTL、ICMP 请求 / 响应格式浏览器访问http://example.com抓 HTTP 报文TCP 三次握手、HTTP 请求 / 响应、四次挥手浏览器访问https://example.com抓 HTTPS/TLS 报文TLS 握手流程、Client Hello/Server Hello / 证书交换打开微信 / QQ抓 QUIC/HTTP/3 报文UDP 的应用、TLS over UDP 的流程今天学习到这里

相关新闻