尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

eNSP基础网络实验:从ping通到Wireshark抓包看懂ICMP与ARP

发布时间:2026/9/23 19:22:54

资讯中心
01
ARTICLE

eNSP基础网络实验:从ping通到Wireshark抓包看懂ICMP与ARP

eNSP基础网络实验:从ping通到Wireshark抓包看懂ICMP与ARP
简介一份以华为eNSP模拟器为基础的网络搭建实验指导文档适合高校网络课程学生、自学者以及备考网络技术认证的读者。文档围绕实验一展开覆盖实验目的、环境要求与完整操作流程依次讲解拖拽添加PC与S3700交换机、建立物理连接、配置主机名和静态IP地址、启动设备以及使用ping命令验证连通性。同时专门演示如何借助Wireshark抓包按icmp或arp过滤条件捕获报文分析ICMP请求/应答报文和ARP缓存变化并结合Ethernet II帧结构与IP分组结构帮助读者从数据包层面理解IP网络的工作原理。资源包含1个docx文件大小约648KB内容紧凑、步骤清晰可作为实验课前的预习资料或考试前的快速回顾。已有2606人学习下载尤其适合需要上手eNSP并提升协议分析能力的网络入门者。1. eNSP 搭建基础网络先把模拟器跑通再谈协议原理拿到这份实验文档我先确认的是 eNSP 能不能在当前系统装稳。毕竟 ensp 下载、安装对新手就是第一道坎装完打不开、设备拖不进去的情况并不少见。这份资源讲的是 eNSP 里最基础的一条链路三台 PC 接一台 S3700 交换机配好静态 IP用 ping 验证连通再用 Wireshark 抓 ICMP 和 ARP 报文。全程不碰路由协议、不碰 VLAN适合刚入门网络、或者做桌面运维想补网络基础的从业者。它能解决的实际问题很具体在虚拟环境里还原真实设备的端口状态、命令行和抓包行为让你在动真机之前先建立对 TCP/IP 工作原理的直觉。下面按实验步骤展开把每一步的操作细节和翻车点都过一遍。2. eNSP 拓扑搭建与设备启动从拖拽图标到红点变绿2.1 设备面板与画布S3700、PC 和连接工具在哪eNSP 启动后主界面分三个区域。左侧面板是设备库顶部按类别排列着终端、交换机、路由器、防火墙等设备图标中间面板是预设场景包括小型办公室、校园网这类常见组网样例打开后能看到别人搭好的完整拓扑适合逆向学习它的设备选型和连线思路但做实验还是应该从左上角点新建打开的空白画布开始这样拓扑才是干净可控的不会被示例里多余的设备干扰判断。本实验用的组合很朴素三台 PC 加一台 S3700 交换机。把 PC 图标拖到画布上双击设备名依次改成 PC1、PC2、PC3再拖一台 S3700 改名 LSW1。设备摆放位置不影响通信逻辑但建议按链路走向排布PC 在左、交换机在右后面排查连线时视觉上清爽很多。养成给设备起有含义名字的习惯等拓扑变复杂PC-A、PC-B 这种命名比默认编号好认得多。多台设备拖入后可以用鼠标框选整体移动保持画布整齐。为什么选 S3700 而不是路由器因为实验目标是验证同一网段内主机的二层转发与 ICMP 报文交互。二层交换机足够引入路由器反而会把 ARP 解析和 IP 转发过程混在一起干扰对基础报文的理解。这一点在抓包时体现得很清楚从交换机端口上抓到的报文二层帧头就是纯粹的 Ethernet II 结构没有 VLAN 标签也没有路由器带来的 TTL 减半动作分析起来最干净。2.2 物理连接与端口映射e0/0/1 编号规则与红绿点含义点左侧面板的连接图标先点交换机端口再点 PC 端口完成一条物理连接。实验给定的端口映射关系如下本地端口对端端口PC1 e0/0/1LSW1 e0/0/1PC2 e0/0/1LSW1 e0/0/2PC3 e0/0/1LSW1 e0/0/3e0/0/1 是华为设备的端口编号规则e 表示以太网口第一个 0 是槽位号第二个 0 是子卡号最后的 1 是端口序号。PC 和 S3700 共用这套编号连线时先核对设备名再看端口号避免把线插错。三台 PC 分别占用交换机的前三个端口后面抓包时按端口就能区分流量来源。连线完成后连线两端显示红点表示端口处于 Down 状态。这里有一个常见误读红点不代表配置错误只是设备还没启动、端口没有参与链路协商。设备启动完成后红点变成绿点物理链路才真正 Up。掌握这个判断依据能避免在设备未启动时就一头扎进 IP 配置排查。如果连错端口右键连线或选中连线按 Delete 可以删除重连不必重搭整个拓扑。2.3 启动设备的两种方式与启动耗时启动方式有两种右击单台设备选启动或者拖动光标框选多台设备统一启动。我一般习惯框选全部设备一次性启动。eNSP 的初始化过程比较吃内存分批启动反而拉长整体等待时间统一启动后还能一次性观察所有设备的状态变化。启动过程中观察设备图标变化图标从灰色变彩色说明设备进入了可操作状态。这里需要一点耐心S3700 和 PC 在配置一般的机器上可能要等几十秒。设备没完全启动时即使连线已经变绿双击打开命令行也可能提示设备未就绪。此时不要反复点启动按钮那只会让初始化更慢等图标稳定后再继续。提示如果本机内存小于 8GB建议先启动交换机再启动三台 PC。交换机作为二层转发核心先就绪PC 启动后能立即完成链路协商整体成功率更高。2.4 红点转绿的原理虚拟环境里的链路协商红点转绿在真实环境里对应两端端口的链路协商网卡和交换机端口通过电平信号协商速率、双工模式协商通过后端口才进入 Up 状态。eNSP 用软件模拟了这个过程设备启动后 PC 的虚拟网卡挂到 S3700 的虚拟端口上两端状态同步变绿。如果启动顺序混乱偶尔会出现一边绿一边红此时右键设备选停止再重新启动通常能恢复协商。理解这一步后面做 VLAN 实验时就不会把端口没 Up误判成VLAN 配置错误。排查顺序应该固定成先看链路颜色再看 IP 配置最后才上报文分析。这个顺序能省掉一半的无效排查时间。另外拓扑搭好、设备确认启动后记得保存工程文件。eNSP 不会自动保存软件崩溃或误关窗口会让所有连线全部丢失这是我踩过一次的坑。保存时注意.ens 工程文件同时保存拓扑和设备配置但重新打开后所有设备默认是停止状态需要手动启动。从那以后我每改完一个节点就先 CtrlS再继续下一步操作。3. 终端系统配置与 ping 测试静态 IP、命令行与连通性判定3.1 基础配置标签页主机名、静态 IPv4 与子网掩码配置 PC 的入口是右键设备选设置弹出的窗口有基础配置命令行组播UDP 发包工具四个标签页。实验只用前两个基础配置负责 IP 地址和主机名命令行负责执行 ping 等命令组播和 UDP 发包工具是附加功能后续做组播实验或构造 UDP 报文时才会用到。第一次接触时把四个标签页都点开看一遍知道每个页面的用途后面用的时候不用再找。在基础配置标签页先填主机名再在IPv4 配置区域选静态填 IP 地址和子网掩码最后点应用按钮生效。三台 PC 的地址规划的常见做法是同一网段例如 192.168.10.1、192.168.10.2、192.168.10.3掩码统一 255.255.255.0。具体地址以实验文档里的截图为准但关键约束不变——三台 PC 必须在同一网段否则二层交换机不转发跨网段流量ping 必然失败。有一个容易忽略的细节应用按钮点了才算写入配置。改完 IP 直接关窗口配置不会生效。另外如果之前配过别的地址改完后最好在命令行执行 ipconfig 确认当前地址不要凭印象判断。eNSP 里 PC 的命令行是 Windows 风格命令集可用命令不多但 ipconfig、ping、arp、tracert 这几个足够完成基础实验。3.2 命令行窗口的两种打开方式命令行界面有两种打开方式双击设备图标在弹出窗口里选命令行标签页或者右键设备选设置再切到命令行。两种殊途同归我习惯双击少一次右键菜单点击。命令行窗口就是设备的终端入口所有主机命令都在这里执行。窗口里可以用方向键上下翻历史命令输错命令了用 cls 清屏和 Windows 自带终端的习惯完全一致。这里要特别提醒eNSP 里 PC 的命令行是主机命令不是华为 VRP 命令行。很多在路由器上做过配置的人会在 PC 上习惯性敲 display 开头结果命令不识别反过来在路由器上敲 ipconfig 也无效。分清设备类型再选命令集是基础实验里第一个要养成的习惯。判断方法很简单能敲通 ipconfig 的是 PC 类设备出现方括号提示符、支持 display 命令的是路由器或交换机。3.3 ping 命令的两种用法单次探测与连续发包产生流量最简单的方式是 ping。在 PC1 命令行输入 ping 加对端 IP例如 ping 192.168.10.2默认发送四个 ICMP 回送请求报文收到回送回答就说明连通。# 在 PC1 命令行窗口执行测试到 PC2 的连通性 ping 192.168.10.2 # 回显出现 Reply from 192.168.10.2: bytes32 time1ms TTL128 表示连通 # 出现 Request timed out 表示请求超时需要排查 # 加 -t 参数持续发送直到 CtrlC 终止适合配合抓包 ping 192.168.10.2 -t默认的四个报文对验证连通性足够但配合 Wireshark 抓包就不够用了四个报文在毫秒级发完等切到 Wireshark 界面时流量早已结束。所以实验里抓包前要用 ping -t 持续发包让 Wireshark 有足够时间捕获和过滤。这个操作顺序问题几乎是每个新手都会踩一次的后面避坑章节还会展开。回显信息里除了 Reply from还要看 TTL、时间值和丢包统计。同一网段直连时 TTL 是一个固定初值不会像跨路由那样逐跳减一time 单位是毫秒模拟器里出现 time1ms 是正常的不必拿真实网络的延迟标准去套。ping 结束时会汇总发送、接收、丢包统计任何一条 Request timed out 都要追查原因不要只看到通了就跳过。3.4 三台 PC 的连通性验证矩阵与定位思路实验要求验证三台 PC 两两互通。建议逐对测试把结果列成矩阵PC1 到 PC2、PC1 到 PC3、PC2 到 PC3。任何一对不通问题就圈定在那对设备之间的配置或链路上。源设备目标设备预期结果PC1PC2通PC1PC3通PC2PC3通如果 PC1 到 PC2 通、PC1 到 PC3 不通优先检查 PC3 的 IP 和掩码而不是把时间花在交换机上。同一网段内二层交换机不做 IP 过滤PC3 不通大概率是终端配置问题。如果三对全不通回头检查交换机是否启动、连线是否全绿。这个先两端、再中间的定位思路在后面做 VLAN、做路由实验时完全通用。如果某一对始终不通可以在两台设备上同时启动 Wireshark 抓包看 ARP 请求是否发出、是否有应答返回把问题收敛到具体环节请求没到对端是链路问题请求到了没应答是对端协议栈或配置问题。这种用抓包缩小范围的方法比盲目改配置高效得多。4. Wireshark 抓包分析 ICMP 与 ARP过滤语法、三面板与报文格式拆解4.1 数据抓包入口与接口列表抓包入口在设备右键菜单里选数据抓包后会列出该设备可用于抓包的接口列表选中实际承载流量的接口即可启动 Wireshark 实例。接口列表对应的是设备的物理口不是设备整体不同接口上的流量相互独立。需要特别留意拓扑连线用的端口和抓包时接口列表里的编号要对应上。文档里 PC 连交换机用的是 e0/0/1抓包时就要选实际连线承载流量的那个接口选错了 Wireshark 打开后什么都抓不到。判断方法是回头看拓扑图上连线挂在哪两个端口上抓包列表里选对应的那一个。Wireshark 会为每个接口启动独立实例。如果需要同时监控 PC1 和 PC2 的流量就在两台设备上分别启动抓包界面上会出现两个 Wireshark 窗口各自独立捕获、独立过滤互不影响。这个特性在对比两个方向的流量时很实用。4.2 显示过滤语法icmp、arp 与组合条件Wireshark 的过滤分捕获过滤器和显示过滤器两个层面。实验里在顶部 Filter 输入框输入的属于显示过滤器只影响列表展示不影响实际抓到的数据。最简单的用法是输入小写协议名按回车或点 apply 生效。协议名必须小写这是语法规则。# 只显示 ICMP 报文 icmp # 显示 ICMP 或 ARP 报文 icmp || arp # 按地址过滤只看与指定 IP 交互的报文 ip.addr 192.168.10.1 # 只看 ICMP 回送请求type 8 icmp.type 8实验流程是先在 Filter 里输入 icmp 并应用再回 PC1 命令行执行 ping 192.168.10.2列表里就只显示 ICMP 报文。正确的顺序是先设过滤、后产生流量反过来先 ping 再进 Wireshark 输入过滤条件默认四个报文早就发完抓完了。组合条件 icmp || arp 适合验证先 ARP 后 ICMP的完整过程一次抓包同时看到两种报文。4.3 三面板结构与 ICMP 报文格式拆解Wireshark 主界面从上到下是三个面板数据包列表、报文内容明细、十六进制数据。列表展示时间、源地址、目的地址、协议和摘要明细面板按协议分层展开最上层是帧信息往下依次是 Ethernet II、IP、ICMP十六进制面板与明细面板联动点击任何一层对应字节会在十六进制区域高亮。三面板对照是理解报文格式最直接的方式。展开 ICMP 协议层能看到类型、代码、校验和、标识符、序号等字段。ping 命令发出的是 ICMP 回送请求报文类型值为 8对端回复的是回送回答报文类型值为 0。这就是实验问题里ping 用的是哪种 ICMP 报文的答案请求和回答类型不同靠类型字段区分。实际排障时看到只有 Echo Request 没有 Echo Reply基本可以判断对端不可达、被防火墙拦截或路径上有问题。ICMP 是互联网控制报文协议的简称它在网络层承载于 IP 协议之上Ethernet II 帧的类型字段为 0x0800 表示载荷是 IP 分组IP 分组首部的协议字段为 1 表示上层是 ICMP。抓包明细里展开 IP 层能看到完整的封装关系这也回答了实验问题里ICMP 的网络层和数据链路层协议分别是什么。4.4 ARP 缓存表前后对照与 ARP 报文分析ARP 实验分两步走。先在 PC1 命令行执行 arp -a 看当前缓存表然后 ping 对端再执行一次 arp -a对比前后变化。第一次 ping 前PC1 只知道对端 IP 地址、不知道对端 MAC 地址必须通过 ARP 广播请求去获取。# 抓包前先看缓存再产生流量最后对比 arp -a # 第一次查看缓存里可能没有对端条目 ping 192.168.10.2 # 触发 ARP 请求与应答同时产生 ICMP 报文 arp -a # 第二次查看缓存里出现 192.168.10.2 对应的 MAC抓 ARP 报文时Filter 输入 arp再回命令行执行 ping。只有第一次 ping 能看到完整的 ARP 请求和应答之后因为缓存已生效再 ping 不会再发 ARP 报文。抓到的 ARP 报文数量比预期少是正常现象是缓存机制在工作不是抓包失败。展开 ARP 报文时重点看四个字段硬件类型值为 1 表示以太网协议类型值为 0x0800 表示高层协议是 IPv4操作字段值为 1 是 ARP 请求、值为 2 是 ARP 应答请求报文的目标 MAC 字段是全 F 的广播地址应答报文的 MAC 是发送方的单播地址。对照报文格式图逐字节验证比死记硬背高效得多。4.5 帧结构对照Ethernet II、IP 分组与协议封装顺序实验附了 Ethernet II 帧、IP 分组和 ARP 报文格式三张图这三张图要放在一起对照看。Ethernet II 帧以 6 字节目的 MAC、6 字节源 MAC、2 字节类型开头数据区长度 46 到 1500 字节帧尾是 4 字节 FCS。类型字段 0x0806 表示载荷是 ARP0x0800 表示载荷是 IP 分组。Ethernet II 帧: [目的MAC 6B][源MAC 6B][类型 2B][数据 46-1500B][FCS 4B] IP 分组: [版本/首部长度/服务类型][总长度][标识/标志/片偏移][TTL][协议][首部校验和][源IP 4B][目的IP 4B] ICMP 报文: [类型 1B][代码 1B][校验和 2B][标识符 2B][序号 2B][数据]封装顺序从外到内是 Ethernet II → IP → ICMP。抓包明细里展开每一层字段顺序和格式图完全对应。十六进制面板前四个字节通常是 45 开头45 表示版本 4、首部长度 5即 20 字节的标准 IP 首部这个特征在纯文本日志或抓包文件排查时可以直接肉眼识别。理解这一层后面学 TCP、UDP 报文时只需替换高层协议的位置框架完全一致。5. 常见问题排查端口不变绿、ping 不通与抓包空白的五个坑5.1 现象一连线两端红点长期不变绿现象拓扑搭好、设备也点了启动但连线两端依然是红点等了几分钟也没有变化。原因最常见的是设备还没启动完成S3700 初始化需要几十秒期间端口不参与链路协商红点是正常状态其次是启动过程卡死或报错设备实际没有起来只是图标看起来在初始化还有一种情况是启动顺序混乱一边设备起来了、另一边没起来导致一端红一端绿。解决先看设备图标是否已经从灰色变彩色没变就再等一会儿不要反复点启动按钮。反复启动失败的打开系统任务管理器看内存占用关掉其他虚拟机和大内存应用再试同时检查 eNSP 依赖的虚拟化组件是否正常运行如果确实需要重装注意 ensp 下载版本与 VirtualBox 版本要按官方说明搭配版本不匹配是启动报错的高发原因。连线一红一绿的情况把状态异常那台设备右键停止再重启一次。5.2 现象二ping 超时但配置看起来没问题现象三台 PC 都填了 IP掩码也一样从 PC1 执行 ping 却显示 Request timed out反复核对配置页看不出问题。原因通常有三个。一是设备未完全启动命令行能开但协议栈还没就绪此时 ping 必然失败二是 IP 配置里应用按钮没点配置只停留在界面、没有写入系统三是两台 PC 配了相同 IP 地址地址冲突导致回包乱了方向。解决先确认连线全绿、设备图标全部彩色排除启动问题。再逐一打开三台 PC 的基础配置页确认应用按钮被点击过、三台地址互不相同、同处一个网段。最高效的做法是把三台 PC 的配置截图放一起对比一眼就能找到差异。如果配置页看起来全对在 PC 命令行执行 ipconfig /all看系统实际生效的地址和掩码是否与配置页一致排除界面改了、系统没改的情况。5.3 现象三Wireshark 抓不到任何报文现象右键设备选数据抓包Wireshark 打开后列表空白回命令行执行 ping列表里依然什么都没有。原因两种常见情况。一是选错了抓包接口选了没有流量的接口比如设备里多个端口只有连交换机那个口有数据二是流量已经发完才去看抓包结果默认四个 ICMP 报文在毫秒级完成等切到 Wireshark 界面时早就抓完了。解决右键设备后仔细核对接口列表选实际连线承载流量的那个接口。抓包前先把 Filter 过滤条件设好再去命令行执行 ping -t 持续发包看到 Wireshark 列表出现数据后再停止。更稳妥的做法是先让 ping -t 跑起来再右键启动数据抓包保证 Wireshark 打开时流量还在持续。抓包和产生流量两个动作必须并行这个顺序问题值得记一次。5.4 现象四Filter 过滤后列表为空现象Wireshark 里明明有报文但在 Filter 输入框输入 icmp 后回车列表变成空白清空过滤条件后报文又出现了。原因一是输入了大写 ICMP显示过滤器对协议名大小写敏感大写不识别二是输入条件后没有按回车、也没有点 apply过滤条件没有生效三是过滤条件与目标协议不符比如输入了 arp 但实际流量是 ICMP或者写错了字段名导致语法错误。解决统一用小写协议名输入后按回车确认生效。想过滤 ARP 就输入 arp想看多种协议写 icmp || arp字段过滤写 ip.addr 具体地址。如果过滤后依然空白清空过滤框看原始列表里实际有哪些协议再针对性过滤。基础实验里最常用的就是协议名和 ip.addr 两类把这两个用熟练就够用了不需要一开始就去背复杂的过滤语法。5.5 现象五设备启动慢或反复报错现象设备启动要等几分钟甚至启动到一半弹出错误提示窗口拓扑里设备多的时候尤其明显。原因主要是内存不足。eNSP 的每台设备都运行在独立虚拟实例里设备一多内存占用迅速上涨其次是 ensp 版本与 VirtualBox 版本不匹配或者本机同时运行了其他虚拟机、大型软件抢占资源个别情况下是 eNSP 安装路径包含中文或特殊字符导致虚拟化组件加载异常。解决先关闭其他虚拟机、浏览器标签页和后台任务释放内存后再启动确认 eNSP 和 VirtualBox 的版本搭配符合官方要求必要时卸载重装匹配版本把 eNSP 安装到纯英文路径。拓扑里不用的设备先删掉减少同时运行的设备数量。轻量的 S3700 和 PC 都跑不动的机器优先怀疑虚拟化服务没起来而不是 eNSP 本身的问题。每次启动前看一眼系统内存占用低于一半空闲再开 eNSP能少踩很多启动失败的坑。6. 把实验从「连通」推进到「看懂报文」三个验证技巧6.1 组合过滤确认请求与回应一一对应把过滤条件从 icmp 升级为 icmp.type 8 || icmp.type 0就能把请求和回应分开统计。ping 发四个请求正常应该看到四个 type 8 和四个 type 0数量对不上说明链路丢包或对端异常。这个验证技巧在真实网络的连通性排查中同样好用把 Wireshark 从看个热闹变成真正的取证工具。6.2 十六进制视图不看明细也能认报文在明细面板点击 Ethernet II 层观察十六进制面板高亮的字节位置然后尝试不看明细只凭前 14 个字节判断目的 MAC、源 MAC 和类型字段再往后找源 IP 和目的 IP。能找对说明你是真的理解了帧结构和报文封装而不是只记住了协议层的名字。这个技能在只有原始报文文本、没有图形界面的场景下非常实用。6.3 自查清单每次实验强制走一遍从那以后我每次做完拓扑都强制走一遍自查清单连线全绿 → 设备图标稳定 → arp -a 能看到对端条目 → ping 回显全通 → Wireshark 过滤后有报文 → 展开明细核对一层字段。六步全过才认为实验真正做完。这套清单在工作中排查网络通不通时同样适用先用最简单的命令圈定范围再决定要不要上抓包。希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。