5

Tshark/wireshark (CLI) имеет несколько полей для отображения для WLAN, включая эти четыре (+ описание из руководства):

  • wlan.sa: исходный адрес
  • wlan.ra: адрес получателя
  • wlan.ta: адрес передатчика
  • wlan.da: Адрес назначения

Описания из руководства не имеют большого смысла для меня. Я бы подумал, что будет - просто как кадр Ethernet - только MAC-адрес источника и MAC-адрес назначения. После захвата некоторых пакетов и их изучения, по-видимому, иногда случается, что не все эти поля используются.

Может ли кто-нибудь дать мне более четкое объяснение разницы между этими четырьмя адресами? Кроме того, что будет лучшим эквивалентом eth.src и eth.dst (фреймов Ethernet)? Какое поле представляет MAC-адрес беспроводного клиента?

3 ответа3

5

Описания из руководства не имеют большого смысла для меня. Я бы подумал, что будет - просто как кадр Ethernet - только MAC-адрес источника и MAC-адрес назначения.

Извините, это не так, как работает IEEE Std 802.11. Это не простая сетевая технология, в которой хосты всегда отправляют пакеты напрямую другому хосту; во многих сетях 802.11 используется точка доступа, которая пересылает пакеты между компьютерами в сети.

Например, если хост с MAC-адресом 00:02:04:06:08:0a отправляет пакет другому хосту с MAC-адресом 0a:08:06:04:02:00, и они оба включены сеть, использующая точку доступа с MAC-адресом 10:12:14:16:18:1a, адрес источника wlan.sa , 00:02:04:06:08:0a, адрес назначения, wlan.da , 0a:08:06:04:02:00, а адрес получателя wlan.ra 10:12:14:16:18:1a, так как пакет отправляется в точку доступа.

Когда точка доступа передает этот пакет хосту назначения, для этого пакета исходный адрес wlan.sa снова становится 00:02:04:06:08:0a, адрес назначения wlan.da снова 0a:08:06:04:02:00, а адрес передатчика, wlan.ta , составляет 10:12:14:16:18:1a, так как пакет поступает от точки доступа.

В более сложной сети с несколькими точками доступа ("расширенный набор услуг") точки доступа могут пересылать пакеты друг другу, и в этом случае могут быть установлены все четыре адреса, причем wlan.ta является MAC-адресом отправляющей точки доступа и wlan.ra - это MAC-адрес принимающей точки доступа.

Так:

Кроме того, что будет лучшим эквивалентом eth.src и eth.dst (фреймов Ethernet)?

wlan.sa и wlan.da

Какое поле представляет MAC-адрес беспроводного клиента?

wlan.sa

Если вы ищете «Учебное пособие по 802.11» в Интернете, некоторые из показанных в нем руководств могут оказаться полезными.

Если вы готовы "выпить из пожарного рукава", всегда есть стандарты 802.11.

2

Поэкспериментировав немного по этому вопросу, я заметил следующее.

Я снимал / анализировал с помощью tshark 1.7.x (из моего дистрибутива). wlan.ra и wlan.ta действительно были установлены редко. После ручного обновления до tshark 1.10.x wlan.ra и wlan.ta неожиданно "начали вести себя нормально". Несмотря на то, что на странице справки по фильтру отображения утверждены, что wlan.ra и wlan.ta были доступны начиная с версии 1.0.0, очевидно, они работали некорректно.

Я думал, что поделюсь этим, так как кто-то может найти это полезным.

2

Из https://supportforums.cisco.com/document/52391/80211-frames-starter-guide-learn-wireless-sniffer-traces:
«Адрес получателя (DA): конечный получатель кадра
Адрес источника (SA): исходный источник кадра
Адрес получателя (RA): непосредственный получатель кадра
Адрес передатчика (TA): непосредственный отправитель кадра »

Их значения интерпретируются в сочетании со значениями To DS, From DS (To / From - система распределения):

До DS = 0, от DS = 0
Кадр, отправленный между двумя станциями, не являющимися AP в BSS или IBSS. Это также относится ко всем кадрам управления и контроля (напрямую отправляется на точку доступа, а не на DS)

До DS = 0, от DS = 1
Кадр, отправленный станцией для AP (предназначенный для DS)

До DS = 1, от DS = 0
Кадр, выходящий из DS для станции.

До DS = 1, от DS = 1
Только кадр, используя все четыре поля адреса. При просмотре в беспроводном DS (сетка, ретранслятор,…), когда AP отправляет кадр в другую AP, она выходит из DS и одновременно направляется в DS в этой ситуации.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .