讲师中心 微信公众号
AI工具推荐 视频效率加速

tcpdump 解析 TCP 三次握手过程中的标志位包

梦萱君_5477

梦萱君_5477

发布时间:2026-07-20 11:54:52

|

351人浏览过

|

来源于php中文网

原创

tcpdump抓包分析TCP三次握手的关键是验证标志位组合与seq/ack数值逻辑:第一次Flags[S]、seq=x、ack=0;第二次Flags[S.]、seq=y、ack=x+1;第三次Flags[.]、seq=x+1、ack=y+1,全部吻合即确认握手成功。

tcpdump 解析 tcp 三次握手过程中的标志位包

用 tcpdump 抓包观察 TCP 三次握手,关键不是看“有没有三个包”,而是看每个包里 TCP 标志位 和 seq/ack 数值 的变化逻辑。只要标志位组合和序号递进符合规范,就能确认握手是否正常完成。

如何用 tcpdump 捕获三次握手包

执行以下命令可捕获目标主机的 TCP 连接建立过程(以访问 80 端口为例):

  • tcpdump -i any -nn -vv -S 'tcp[tcpflags] & (tcp-syn|tcp-ack) != 0 and port 80' —— 只抓带 SYN 或 ACK 标志的包,-S 显示绝对序列号,避免 Wireshark 那种相对值干扰判断
  • 若已知目标 IP(如 192.168.1.100),可加过滤:host 192.168.1.100 and port 80
  • 为防止丢包影响分析,建议同时加 -s 0(全包捕获)和 -w handshake.pcap(保存文件供后续 inspect)

三次握手各阶段的标志位与 seq/ack 规律

每轮握手对应一个 TCP 数据段,其标志位和序号必须满足如下组合:

  • 第一次握手(SYN):客户端发包 → Flags [S](即 SYN=1, ACK=0),seq = x(随机初始序号),ack = 0(未确认任何数据)
  • 第二次握手(SYN+ACK):服务端回包 → Flags [S.](SYN=1, ACK=1),seq = y(服务端随机选),ack = x+1(确认收到客户端的 SYN)
  • 第三次握手(ACK):客户端再回 → Flags [.](SYN=0, ACK=1),seq = x+1(延续上一个 SYN 的序号+1),ack = y+1(确认收到服务端的 SYN)

注意:实际 tcpdump 输出中,“Flags [S]”、“Flags [S.]”、“Flags [.]”就是上述三种状态的简写;点号(.)代表 ACK=1,S 代表 SYN=1,F 代表 FIN=1,R 代表 RST=1。

从 tcpdump 输出识别握手是否成功

典型成功握手的三行输出类似如下(已简化):

  • 10.0.0.5.54321 > 10.0.0.10.80: Flags [S], seq 123456789, win 64240
  • 10.0.0.10.80 > 10.0.0.5.54321: Flags [S.], seq 987654321, ack 123456790, win 65535
  • 10.0.0.5.54321 > 10.0.0.10.80: Flags [.], seq 123456790, ack 987654322, win 64239

验证要点:
– 第二包 ack 值 = 第一包 seq + 1
– 第三包 seq 值 = 第一包 seq + 1(因 SYN 占 1 字节序号)
– 第三包 ack 值 = 第二包 seq + 1
全部吻合,说明三次握手完整且无重传或乱序。

常见异常情况及 tcpdump 表现

并非所有带 SYN 的包都构成有效握手,需警惕以下情形:

  • SYN 重传:同一客户端连续发出多个 Flags [S],seq 不同(如 123456789、123456790…),说明第一包未被响应,网络可能丢包或服务端未监听
  • RST 中断:客户端发 SYN 后,服务端直接回 Flags [R.](RST+ACK),常见于端口未开放或防火墙拦截
  • 半开连接:只有前两个包(SYN → SYN+ACK),无第三包 ACK,可能是客户端崩溃、中间设备丢包,或存在 SYN Flood 攻击痕迹
  • ACK 被拒:第三包发出后,服务端回 RST,说明服务端已超时关闭半连接(如 net.ipv4.tcp_synack_retries 耗尽)

热门AI工具

更多
Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

20

2026.10.10

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

20

2026.10.10

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

0

2026.10.10

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

20

2026.10.10

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

20

2026.10.10

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

20

2026.10.10

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

20

2026.10.10

C++条件判断语句怎么写
C++条件判断语句怎么写

C++条件判断是控制程序执行流程的重要基础。本专题介绍if、if-else、else if和switch等常见分支语句,结合条件表达式、比较运算符与代码示例,帮助初学者掌握不同场景下的判断逻辑。

0

2026.10.10

C++变量怎么声明和赋值
C++变量怎么声明和赋值

C++变量是编写程序和存储数据的基础。本专题围绕变量声明、定义、初始化、赋值和类型选择等内容展开,帮助初学者理解不同变量的用法,并掌握在实际代码中定义和使用变量的方法。

20

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn