LINKTYPE_IPV4 (228)
🔗 r0capture pcap 用的数据链路类型。
含义
pcap 全局头的最后一个字段是 Data Link Type,r0capture 设为 228:
python
("=I", 228) # Data link type: 228=LINKTYPE_IPV4228 = LINKTYPE_IPV4:告诉读端(Wireshark),每条记录体直接就是 IPv4 包,没有链路层头(无以太网头)。
与 LINKTYPE_ETHERNET (1) 的区别
| Link Type | 值 | 记录体结构 |
|---|---|---|
| LINKTYPE_ETHERNET | 1 | 以太网头(14B) + IPv4 + ... |
| LINKTYPE_IPV4 | 228 | IPv4 + ...(无以太网头) |
为什么 r0capture 用 228
r0capture 造的是假包,没必要编造 MAC 地址和以太网头。直接从 IPv4 开始,更简洁。linktype 228 正是为此设计——记录体直接是 IP 包。
Wireshark 解析
Wireshark 读到 linktype 228,直接按 IPv4 解析每条记录,无需先剥以太网头。r0capture 的 pcap 在 Wireshark 里正常显示 IP+TCP+载荷。