我正在通过ssh 将连接隧道连接到我的网络服务器,该服务器正在侦听 5000/tcp。我运行了会话的tcpdump,即使您忽略时间戳,仍然清楚是谁从 TCP 源端口号发送了什么。
05:42:06.344592 IP localhost.5000 > localhost.37924: Flags [F.], seq 243,
ack 419, win 529, options [nop,nop,TS val 120830308 ecr 120830308], length 0
05:42:06.381872 IP localhost.37924 > localhost.5000: Flags [.], ack 244,
win 513, options [nop,nop,TS val 120830318 ecr 120830308], length 0
05:42:06.382504 IP localhost.37924 > localhost.5000: Flags [F.], seq 419,
ack 244, win 513, options [nop,nop,TS val 120830318 ecr 120830308], length 0
05:42:06.382535 IP localhost.5000 > localhost.37924: Flags [.], ack 420,
win 529, options [nop,nop,TS val 120830318 ecr 120830318], length 0
在05:42:06.344592,我的网络服务器从客户端确认字节并设置FIN 标志。我知道是网络服务器,因为源端口是 5000。在现实世界中,这更容易,仅您的源 IP 地址就可以泄露它。
在05:42:06.382504,客户端向服务器的FIN 发送了一个ACK。同样,我们知道是因为源端口不是 5000。