Si prega di trovare un piccolo file pcap qui che illustra il mio problema.
Ho un handshake TCP a tre vie, seguito da due accessi FIX. (FIX è un protocollo utilizzato nel trading.) Il primo accesso FIX (frame 4) viene interpretato e analizzato correttamente da WireShark, ma il secondo accesso (frame 6) viene interpretato come a TCP segment of a reassembled PDU
.
Tuttavia, il frame 6 non è un segmento TCP di una PDU riassemblata. Contiene una PDU TCP completa che deve essere interpretata e analizzata come accesso FIX. Ho verificato che i numeri di sequenza, i numeri ACK, le lunghezze totali IP, ecc. Siano tutti validi.
Perché il frame 6 viene interpretato come un segmento TCP di una PDU riassemblata?