Follow tcp stream - откуда берется поле «Индекс потока»? - PullRequest
7 голосов
/ 20 мая 2011

В Wireshark есть функция, которая называется «Follow tcp stream» , под пунктом меню «Анализ» .

Когда я ее использую, фильтр снимка экранагенерируется что-то вроде:

tcp.stream eq 1

Откуда взялся этот индекс?

Я не могу найти ни одного поля впакет, содержащий его ...

Ответы [ 2 ]

11 голосов
/ 21 мая 2011

индекс потока является внутренним сопоставлением Wireshark: [IP-адрес A, TCP-порт A, IP-адрес B, TCP-порт B]

Все пакеты для одного и того же значения tcp.stream должны иметь одинаковые значения для этих полей (хотя src / dest будет переключаться для пакетов A-> B и B-> A)

см. Вкладку Статистика / Беседы / TCP в Wireshark, чтобы показать сводку этих потоков

2 голосов
/ 20 мая 2011

Потоковые индексы являются внутренними Wireshark. Он просто использует число для уникальной идентификации потока TCP.

...