<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Wireshark</id>
	<title>Wireshark - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Wireshark"/>
	<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Wireshark&amp;action=history"/>
	<updated>2026-06-15T08:21:36Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://wiki.frotmail.nl/index.php?title=Wireshark&amp;diff=108&amp;oldid=prev</id>
		<title>Eric: Created page with &quot;=Hoe herken je waar een capture is gemaakt= ==Lokaal of via een span poort?== Of een sessie lokaal is vastgelegd of via een spanpoort binnen is gekomen kan relevant zijn bij het interpreteren van een dump file. Checksum errors (wegens offloading) bijvoorbeeld zijn heel normaal bij een lokale dump maar niet te verwachten uit een spanpoort.   Kleinste ethernet pakket = 64 bytes  Als het pakket kleiner is wordt dit door de NIC aangevult (padding)   FSC wordt door wireshark...&quot;</title>
		<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Wireshark&amp;diff=108&amp;oldid=prev"/>
		<updated>2022-04-05T09:47:21Z</updated>

		<summary type="html">&lt;p&gt;Created page with &amp;quot;=Hoe herken je waar een capture is gemaakt= ==Lokaal of via een span poort?== Of een sessie lokaal is vastgelegd of via een spanpoort binnen is gekomen kan relevant zijn bij het interpreteren van een dump file. Checksum errors (wegens offloading) bijvoorbeeld zijn heel normaal bij een lokale dump maar niet te verwachten uit een spanpoort.   Kleinste ethernet pakket = 64 bytes  Als het pakket kleiner is wordt dit door de NIC aangevult (padding)   FSC wordt door wireshark...&amp;quot;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Hoe herken je waar een capture is gemaakt=&lt;br /&gt;
==Lokaal of via een span poort?==&lt;br /&gt;
Of een sessie lokaal is vastgelegd of via een spanpoort binnen is gekomen kan relevant zijn bij het interpreteren van een dump file.&lt;br /&gt;
Checksum errors (wegens offloading) bijvoorbeeld zijn heel normaal bij een lokale dump maar niet te verwachten uit een spanpoort.&lt;br /&gt;
&lt;br /&gt;
 Kleinste ethernet pakket = 64 bytes&lt;br /&gt;
&lt;br /&gt;
Als het pakket kleiner is wordt dit door de NIC aangevult (padding)&lt;br /&gt;
&lt;br /&gt;
 FSC wordt door wireshark niet altijd weergegeven: 4 bytes&lt;br /&gt;
 Kleinste pakket in wireshark is dus: 60 bytes&lt;br /&gt;
&lt;br /&gt;
Zie je een pakket dat kleiner is? Dan is het een lokaal packet en is deze nooit op de wire geweest. Dus een dump vanuit wireshark op het systeem.&lt;br /&gt;
&lt;br /&gt;
==Bij de Client of Server?==&lt;br /&gt;
Het kan belangrijk zijn om vast te stellen waar een capture is gemaakt. Bij timing/performance issues bijvoorbeeld.&lt;br /&gt;
&lt;br /&gt;
Aan de three-way-handshake van een TCP sessie kunnen we 2 dingen aflezen:&lt;br /&gt;
* Waar de capture is gemaakt&lt;br /&gt;
* Wat de RTT (Round Trip Time) is&lt;br /&gt;
&lt;br /&gt;
Neem de volgende handshake:&lt;br /&gt;
* 1) De client stuurt een SYN&lt;br /&gt;
* 2) Server stuurt een SYN ACK&lt;br /&gt;
* 3) Client stuurt een ACK&lt;br /&gt;
&lt;br /&gt;
In de capture zal waarschijnlijk tussen 1 en 2 OF tussen 2 en 3 een minimale delay zitten ( &amp;lt; 0.0001 ).&lt;br /&gt;
De server stuurt zijn SYN ACK vrijwel direct nadat hij de SYN krijgt, en de client stuurt zijn ACK ook vrijwel direct nadat de SYN ACK binnen komt.&lt;br /&gt;
&lt;br /&gt;
* Zit er dus geen delay tussen 1 en 2 is de dump gemaakt aan de server kant. De RTT is dan het verschil tussen 2 en 3.&lt;br /&gt;
* Zit er geen delay tussen 2 en 3 dan is de dump gemaakt aan de client kant. De RTT is dan het verschil tussen 1 en 2.&lt;br /&gt;
&lt;br /&gt;
=Zoeken=&lt;br /&gt;
 tcp.flag.syn -&amp;gt; het veld bestaat in het pakket (zegt niets over de inhoud van dit veld)&lt;br /&gt;
 tcp.flag.syn == 1 -&amp;gt; check ook de waarde&lt;br /&gt;
 ip.addr != 192.168.1.1 -&amp;gt; er is EEN veld dat niet deze waarde heeft&lt;br /&gt;
 !ip.addr == 192.168.1.1 -&amp;gt; er mag GEEN veld zijn met deze waarde&lt;/div&gt;</summary>
		<author><name>Eric</name></author>
	</entry>
</feed>