Skip to content

LINKTYPE_IPV4 (228) ​

🔗 r0capture pcap 用的数据链路类型。

含义 ​

pcap 全局头的最后一个字段是 Data Link Type,r0capture 设为 228:

python
("=I", 228)  # Data link type: 228=LINKTYPE_IPV4

228 = LINKTYPE_IPV4:告诉读端(Wireshark),每条记录体直接就是 IPv4 包,没有链路层头(无以太网头)。

与 LINKTYPE_ETHERNET (1) 的区别 ​

Link Type值记录体结构
LINKTYPE_ETHERNET1以太网头(14B) + IPv4 + ...
LINKTYPE_IPV4228IPv4 + ...(无以太网头)

为什么 r0capture 用 228 ​

r0capture 造的是假包,没必要编造 MAC 地址和以太网头。直接从 IPv4 开始,更简洁。linktype 228 正是为此设计——记录体直接是 IP 包。

Wireshark 解析 ​

Wireshark 读到 linktype 228,直接按 IPv4 解析每条记录,无需先剥以太网头。r0capture 的 pcap 在 Wireshark 里正常显示 IP+TCP+载荷。

相关文档 ​

基于 VitePress 构建 · 教学用途