WireShark 对我的网络接口的快速扫描显示了一堆长度小于 64 字节的以太网数据包。我知道 WireShark 去除了尾随的 4 字节 CRC,但我仍然看到一些 42 字节的 ARP 数据包,一些 54 字节的 IGMPv3 和一些 54 字节的 TCP。
是否遵守 64 字节最小以太网数据包规则?不遵守规则的后果是什么?
WireShark 对我的网络接口的快速扫描显示了一堆长度小于 64 字节的以太网数据包。我知道 WireShark 去除了尾随的 4 字节 CRC,但我仍然看到一些 42 字节的 ARP 数据包,一些 54 字节的 IGMPv3 和一些 54 字节的 TCP。
是否遵守 64 字节最小以太网数据包规则?不遵守规则的后果是什么?
如果仔细观察,您会注意到所有小于最小帧大小(无 FCS 的 60 字节)的帧都是由您的机器传输的帧。接收到的帧应该在没有 FCS 的情况下填充到 60 字节;它们包含 Wireshark“数据包详细信息”窗口中“以太网 II”下的“填充”字段,它对应于那些额外的字节。
至少在 Linux 中,所有传输的小于 60 字节的帧在传输之前应该由网络驱动程序(甚至 NIC 硬件)自动填充,但是 Wireshark 没有显示这一点,因为帧被复制到 Wireshark 使用的数据包套接字在添加填充之前。
最初指定最小帧大小是为了使用于共享以太网介质的 CSMA/CD 协议正常工作——可靠的冲突检测要求传输帧所需的时间(与其大小以及所有报头和前导码成正比)必须大于任意两个站之间的信号传播时间。目前的以太网在大多数情况下实际上不是共享介质(具有全双工链路的交换机不执行冲突检测)。在全双工链路上不需要从技术上强制执行最小帧大小,但出于兼容性原因仍然需要这样做。
由于千兆以太网64字节的最小帧大小在使用实际电缆长度时已经不足以进行碰撞检测,并且简单地增加最小帧大小会导致带宽的大量浪费,因此引入了Carrier Extension机制用于半双工千兆链接(另请参阅此处了解更多信息)。运营商扩展在网络硬件中实现,对软件不可见。理论上,使用载波扩展使得强制执行半双工链路的最小帧大小成为可选,而对于全双工链路,既不需要载波扩展也不需要最小帧大小。然而,仍然保留 64 字节的最小帧大小,可能是为了与期望它的旧软件兼容。
恐怕这是那些“视情况而定”的问题之一
什么?NIC 之间的开关等?
又是什么以及如何?
一般来说,最坏的情况是数据包被丢弃,仅此而已,它不会让你的数据中心着火(尽管不要在这方面引用我的话,无论如何都不会在任何法律文件中引用:))。如果它碰到路由器,它可能会在出路时重新构建,在交换机上它要么通过,要么不通过——真的很二进制。
我还注意到,当 wireshark 在发送数据包的系统上运行时,它可以显示为少于 60 个字节。但是,如果您在接收系统上捕获该特定数据包,它将用零填充到 60 个字节。
其他可以被 wireshark 剥离的数据包是 VLAN 数据包(当您的连接被标记为 VLAN iD 时)。在 linux 上你需要安装 vlan 包,在 windows 上,你不确定 NIC 和它的驱动程序是否会丢弃 VLAN 数据包。请参阅:https ://wiki.wireshark.org/CaptureSetup/VLAN