ES-TCPTransport 3 - ES通信協(xié)議解析

1.wireshark提取數(shù)據(jù)elasticsearch協(xié)議包

設(shè)置抓取本機(jī)通信包:

  • a.以管理員身份打開(kāi)命令提示符
  • b.輸入 route add [本機(jī)ip] mask 255.255.255.255 [網(wǎng)關(guān)ip]
  • c.將我們程序里面的localhost或者127.0.0.1替換成本機(jī)ip

提取數(shù)據(jù)包信息:

使用程序發(fā)送es協(xié)議進(jìn)行通信

  • a.打開(kāi)抓取整個(gè)系統(tǒng)包:


  • b.過(guò)濾獲取elasticsearch協(xié)議
  • c.通過(guò)程序進(jìn)行es協(xié)議通訊獲取es報(bào)文


  • d.提取整理es報(bào)文信息


注意:ES協(xié)議會(huì)議ES開(kāi)頭撼港,ES是之前都是tcp/ip協(xié)議,ES(4553)開(kāi)頭才是應(yīng)用層協(xié)議

提取整理后如上4個(gè)報(bào)文包的16進(jìn)制結(jié)果如下:

handshake-request(原包-9704):

0000   3c 8c 40 5e c6 c2 48 0f cf 45 47 aa 08 00 45 00
0010   00 55 5c b6 40 00 80 06 00 00 0a 64 21 9b 0a 64
0020   21 9b e2 dd 24 54 ca 23 d3 03 c0 82 f6 ae 50 18
0030   40 29 58 45 00 00 [45 53 00 00 00 27 00 00 00 00
0040   00 00 00 01 08 00 4c 4b a3 00 00 16 69 6e 74 65
0050   72 6e 61 6c 3a 74 63 70 2f 68 61 6e 64 73 68 61
0060   6b 65 00]

提取整理

0030   40 29 58 45 00 00 [45 53 00 00 00 27 00 00 00 00
0040   00 00 00 01 08 00 4c 4b a3 00 00 16 69 6e 74 65
0050   72 6e 61 6c 3a 74 63 70 2f 68 61 6e 64 73 68 61
0060   6b 65 00]

handshake-response(原包-9706):

0000   3c 8c 40 5e c6 c2 48 0f cf 45 47 aa 08 00 45 00
0010   00 41 5c b7 40 00 80 06 00 00 0a 64 21 9b 0a 64
0020   21 9b 24 54 e2 dd c0 82 f6 ae ca 23 d3 30 50 18
0030   01 00 58 31 00 00 [45 53 00 00 00 13 00 00 00 00
0040   00 00 00 01 09 00 4c 4b a3 00 00 81 9b ee 02]

提取整理

0030   01 00 58 31 00 00 [45 53 00 00 00 13 00 00 00 00
0040   00 00 00 01 09 00 4c 4b a3 00 00 81 9b ee 02]

自定義-UserRequest(原包-9708):

0000   3c 8c 40 5e c6 c2 48 0f cf 45 47 aa 08 00 45 00
0010   00 58 0b 9a 40 00 80 06 00 00 0a 64 21 9b 0a 64
0020   21 9b c4 08 24 54 7a d4 2d d6 bd 49 49 a6 50 18
0030   40 29 58 48 00 00 [45 53 00 00 00 2a 00 00 00 00
0040   00 00 00 2a 00 00 5b 8d 81 00 00 08 61 63 74 69
0050   6f  6e 5f  31 00 00 00 01 00 00 00 06 e7 8e 8b e4
0060   ba 94 00 00 00 17]

提取整理:

0030   40 29 58 48 00 00 [45 53 00 00 00 2a 00 00 00 00
0040   00 00 00 2a 00 00 5b 8d 81 00 00 08 61 63 74 69
0050   6f 6e 5f 31 00 00 00 01 00 00 00 06 e7 8e 8b e4
0060   ba 94 00 00 00 17]

自定義-UserResponse(原包-9710):

0000   3c 8c 40 5e c6 c2 48 0f cf 45 47 aa 08 00 45 00
0010   00 48 0b 9b 40 00 80 06 00 00 0a 64 21 9b 0a 64
0020   21 9b 24 54 c4 08 bd 49 49 a6 7a d4 2e 06 50 18
0030   01 00 58 38 00 00 [45 53 00 00 00 1a 00 00 00 00
0040   00 00 00 2a 01 00 5b 8d 81 00 00 00 00 00 03 06
0050   31 39 39 39 39 39]

提取整理:

0030   01 00 58 38 00 00 [45 53 00 00 00 1a 00 00 00 00
0040   00 00 00 2a 01 00 5b 8d 81 00 00 00 00 00 03 06
0050   31 39 39 39 39 39]

2.分析ES協(xié)議包

ES協(xié)議格式如下:

以handshake協(xié)議為例通過(guò)源碼分析:

handshake的通信開(kāi)始于TcpTransport.connectNode的方法掌敬,調(diào)用層次如下:

TcpTransport.connectNode()
    -openConnection()
        -executeHandshake() 
            -sendRequestToChannel() //發(fā)送請(qǐng)求
                -buildMessage() //根據(jù)請(qǐng)求(request)構(gòu)建ES協(xié)議

由buildMessage代碼片段可知ES協(xié)議傳輸有header和messageBody兩部分構(gòu)成:

header構(gòu)建代碼如下:

以handshake協(xié)議為例通過(guò)字節(jié)碼分析:

提取整理handshake-request:

0030   40 29 58 45 00 00 [45 53 00 00 00 27 00 00 00 00
0040   00 00 00 01 08 00 4c 4b a3 00 00 16 69 6e 74 65
0050   72 6e 61 6c 3a 74 63 70 2f 68 61 6e 64 73 68 61
0060   6b 65 00]

ES協(xié)議標(biāo)記(2):45 53 = (ES)
報(bào)文長(zhǎng)度(4):00 00 00 27 = (39)
requsteId(8):00 00 00 00 00 00 00 01 = 1
status(1):08 = 握手請(qǐng)求
注意:狀態(tài)1=請(qǐng)求,2=異常夫偶,4=壓縮起愈,8=握手

version(4):00 4c 4b a3 = 5000099 = 5.0.0版本
messageBody:00 00 16 69 6e 74 65 72 6e 61 6c 3a 74 63 70 2f 68 61 6e 64 73 68 61 6b 65 00 = internal:tcp/handshake(可通過(guò)轉(zhuǎn)碼工具轉(zhuǎn)換獲取16進(jìn)制結(jié)果)

附錄:

使用程序地址:http://git.oschina.net/walleipt/es-cluster/blob/master/src/main/java/com/waleipt/api/es/tcptransport/Custom_protocol_test.java?dir=0&filepath=src%2Fmain%2Fjava%2Fcom%2Fwaleipt%2Fapi%2Fes%2Ftcptransport%2FCustom_protocol_test.java&oid=0226388674e92713b36d07b460a4f00d1936658d&sha=dab1c380bea009dcbed74985e6718226889253ee
wireshake樣本文件:https://pan.baidu.com/s/1dF6DvW1
轉(zhuǎn)碼工具:http://www.bejson.com/convert/ox2str/

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市滤钱,隨后出現(xiàn)的幾起案子偶器,更是在濱河造成了極大的恐慌斩萌,老刑警劉巖,帶你破解...
    沈念sama閱讀 223,207評(píng)論 6 521
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件屏轰,死亡現(xiàn)場(chǎng)離奇詭異颊郎,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)霎苗,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,455評(píng)論 3 400
  • 文/潘曉璐 我一進(jìn)店門姆吭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人唁盏,你說(shuō)我怎么就攤上這事内狸。” “怎么了厘擂?”我有些...
    開(kāi)封第一講書人閱讀 170,031評(píng)論 0 366
  • 文/不壞的土叔 我叫張陵昆淡,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我刽严,道長(zhǎng)昂灵,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 60,334評(píng)論 1 300
  • 正文 為了忘掉前任舞萄,我火速辦了婚禮眨补,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘鹏氧。我一直安慰自己渤涌,他們只是感情好佩谣,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,322評(píng)論 6 398
  • 文/花漫 我一把揭開(kāi)白布把还。 她就那樣靜靜地躺著,像睡著了一般茸俭。 火紅的嫁衣襯著肌膚如雪吊履。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書人閱讀 52,895評(píng)論 1 314
  • 那天饿自,我揣著相機(jī)與錄音谷丸,去河邊找鬼叛拷。 笑死,一個(gè)胖子當(dāng)著我的面吹牛缀踪,可吹牛的內(nèi)容都是我干的居砖。 我是一名探鬼主播,決...
    沈念sama閱讀 41,300評(píng)論 3 424
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼驴娃,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼奏候!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起唇敞,我...
    開(kāi)封第一講書人閱讀 40,264評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤蔗草,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后疆柔,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體咒精,經(jīng)...
    沈念sama閱讀 46,784評(píng)論 1 321
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,870評(píng)論 3 343
  • 正文 我和宋清朗相戀三年旷档,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了模叙。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,989評(píng)論 1 354
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡鞋屈,死狀恐怖向楼,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情谐区,我是刑警寧澤湖蜕,帶...
    沈念sama閱讀 36,649評(píng)論 5 351
  • 正文 年R本政府宣布,位于F島的核電站宋列,受9級(jí)特大地震影響昭抒,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜炼杖,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,331評(píng)論 3 336
  • 文/蒙蒙 一灭返、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧坤邪,春花似錦熙含、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 32,814評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至黔衡,卻和暖如春蚓聘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背盟劫。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,940評(píng)論 1 275
  • 我被黑心中介騙來(lái)泰國(guó)打工夜牡, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人侣签。 一個(gè)月前我還...
    沈念sama閱讀 49,452評(píng)論 3 379
  • 正文 我出身青樓塘装,卻偏偏與公主長(zhǎng)得像急迂,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子蹦肴,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,995評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容

  • 國(guó)家電網(wǎng)公司企業(yè)標(biāo)準(zhǔn)(Q/GDW)- 面向?qū)ο蟮挠秒娦畔?shù)據(jù)交換協(xié)議 - 報(bào)批稿:20170802 前言: 排版 ...
    庭說(shuō)閱讀 11,016評(píng)論 6 13
  • 1.這篇文章不是本人原創(chuàng)的袋毙,只是個(gè)人為了對(duì)這部分知識(shí)做一個(gè)整理和系統(tǒng)的輸出而編輯成的,在此鄭重地向本文所引用文章的...
    SOMCENT閱讀 13,078評(píng)論 6 174
  • 名詞延伸 通俗的說(shuō)皆看,域名就相當(dāng)于一個(gè)家庭的門牌號(hào)碼,別人通過(guò)這個(gè)號(hào)碼可以很容易的找到你背零。如果把IP地址比作一間房子...
    楊大蝦閱讀 20,609評(píng)論 2 57
  • 個(gè)人認(rèn)為腰吟,Goodboy1881先生的TCP /IP 協(xié)議詳解學(xué)習(xí)博客系列博客是一部非常精彩的學(xué)習(xí)筆記,這雖然只是...
    貳零壹柒_fc10閱讀 5,063評(píng)論 0 8
  • 0 01徙瓶、網(wǎng)絡(luò)管理的五大功能(包括每項(xiàng)功能的具體情況) 1.配置管理:ISO定義的管理功能域中毛雇,配置管理包括視圖管...
    哈熝少主閱讀 3,087評(píng)論 1 20