.\" Copyright (c) 1994, 1996, 1997 .\" The Regents of the University of California. All rights reserved. .\" .\" Redistribution and use in source and binary forms, with or without .\" modification, are permitted provided that: (1) source code distributions .\" retain the above copyright notice and this paragraph in its entirety, (2) .\" distributions including binary code include the above copyright notice and .\" this paragraph in its entirety in the documentation or other materials .\" provided with the distribution, and (3) all advertising materials mentioning .\" features or use of this software display the following acknowledgement: .\" ``This product includes software developed by the University of California, .\" Lawrence Berkeley Laboratory and its contributors.'' Neither the name of .\" the University nor the names of its contributors may be used to endorse .\" or promote products derived from this software without specific prior .\" written permission. .\" THIS SOFTWARE IS PROVIDED ``AS IS'' AND WITHOUT ANY EXPRESS OR IMPLIED .\" WARRANTIES, INCLUDING, WITHOUT LIMITATION, THE IMPLIED WARRANTIES OF .\" MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE. .\" .TH PCAP-SAVEFILE 5 "6 Jan 2025" .SH "نام (NAME)" pcap-savefile \- قالب پرونده ذخیرهسازی libpcap .SH "توضیحات (DESCRIPTION)" نکته: برنامه‌ها و کتابخانه‌ها باید در صورت امکان از .B libpcap برای خواندن پرونده‌های ذخیره‌سازی (savefiles) استفاده کنند، به جای آنکه کد اختصاصی خود را برای خواندن پرونده‌های ذخیره‌سازی داشته باشند. اگر در آینده قالب پرونده جدیدی توسط .B libpcap پشتیبانی شود، برنامه‌ها و کتابخانه‌هایی که از .B libpcap برای خواندن پرونده‌های ذخیره‌سازی استفاده می‌کنند قادر خواهند بود قالب جدید را بخوانند، اما برنامه‌ها و کتابخانه‌هایی که از کد اختصاصی خود برای خواندن این پرونده‌ها استفاده می‌کنند باید برای پشتیبانی از قالب پرونده جدید تغییر داده شوند. .PP «پرونده‌های ذخیره‌سازی» (Savefiles) خوانده‌شده و نوشته‌شده توسط .B libpcap و برنامه‌هایی که از .B libpcap استفاده می‌کنند، با یک سرایند اختصاصی پرونده (per-file header) آغاز می‌شوند. قالب سرایند پرونده به صورت زیر است: .RS .TS box; c s c | c c s. Magic number _ Major version Minor version _ Reserved1 _ Reserved2 _ Snapshot length _ Link-layer header type and additional information .TE .RE .PP طول سرایند اختصاصی پرونده ۲۴ اوکتت (octet) است. .PP تمام فیلدهای موجود در سرایند اختصاصی پرونده بر اساس ترتیب بایتی (byte order) میزبان نویسنده پرونده هستند. به طور معمول، نخستین فیلد در سرایند اختصاصی پرونده یک عدد جادویی (magic number) ۴ بایتی با مقدار .B 0xa1b2c3d4 است. عدد جادویی هنگامی که توسط میزبانی با همان ترتیب بایتی میزبان نویسنده پرونده خوانده شود، مقدار .B 0xa1b2c3d4 را خواهد داشت و هنگامی که توسط میزبانی با ترتیب بایتی معکوس نسبت به میزبان نویسنده خوانده شود، مقدار .B 0xd4c3b2a1 را خواهد داشت. این امر به نرم‌افزار خواننده پرونده امکان می‌دهد تا تشخیص دهد که آیا ترتیب بایتی میزبان نویسنده پرونده با ترتیب بایتی میزبانی که پرونده روی آن خوانده می‌شود یکسان است یا خیر، و در نتیجه مشخص شود که آیا مقادیر موجود در سرایندهای پرونده و بسته‌ها نیاز به جابه‌جایی بایتی (byte-swapped) دارند یا خیر. .PP اگر عدد جادویی دارای مقدار .B 0xa1b23c4d باشد (که در آن دو نیم‌بایت یا نیبل دو بایت کم‌مرتبه‌تر عدد جادویی جابه‌جا شده‌اند)، که توسط میزبانی با همان ترتیب بایتی میزبان نویسنده پرونده به صورت .B 0xa1b23c4d و توسط میزبانی با ترتیب بایتی معکوس نسبت به میزبان نویسنده به صورت .B 0x4d3cb2a1 خوانده خواهد شد، قالب پرونده همانند پرونده‌های معمولی است، با این تفاوت که برچسب‌های زمانی (time stamps) برای بسته‌ها به جای ثانیه و میکروثانیه، بر حسب ثانیه و نانوثانیه داده می‌شوند. .PP به دنبال این موارد عبارتند از: .IP یک شماره ۲ بایتی نسخه اصلی (major version) قالب پرونده؛ شماره نسخه فعلی 2 است (مه‌انتهای 0x00 0x02 یا که‌انتهای 0x02 0x00). .IP یک شماره ۲ بایتی نسخه فرعی (minor version) قالب پرونده؛ شماره نسخه فعلی 4 است (مه‌انتهای 0x00 0x04 یا که‌انتهای 0x04 0x00). .IP یک فیلد ۴ بایتی استفاده‌نشده \- که نویسندگان پرونده pcap بایستی (SHOULD) آن را با 0 پر کنند، و خوانندگان پرونده pcap حتماً باید (MUST) آن را نادیده بگیرند. این مقدار در برخی پیاده‌سازی‌های قدیمی‌تر با عنوان "gmt to local correction" یا "time zone offset" مستند شده بود. برخی از نویسندگان پرونده‌های pcap قدیمی مقادیر غیرصفر را در این فیلد ذخیره می‌کردند. .IP یک فیلد ۴ بایتی استفاده‌نشده \- که نویسندگان پرونده pcap بایستی (SHOULD) آن را با 0 پر کنند، و خوانندگان پرونده pcap حتماً باید (MUST) آن را نادیده بگیرند. این مقدار در برخی پیاده‌سازی‌های قدیمی‌تر با عنوان "accuracy of timestamps" مستند شده بود. برخی از نویسندگان پرونده‌های pcap قدیمی مقادیر غیرصفر را در این فیلد ذخیره می‌کردند. .IP یک عدد ۴ بایتی که «طول ضبط» (snapshot length یا snaplen) داده‌های ضبط‌شده را مشخص می‌کند؛ بسته‌هایی که طولانی‌تر از طول ضبط باشند، تا حد طول ضبط بریده و کوتاه (truncated) می‌شوند؛ به طوری که اگر طول ضبط برابر با .IR N باشد، تنها .I N بایت نخست از بسته‌ای که بزرگ‌تر از .I N بایت است در داده‌های ضبط‌شده ذخیره خواهد شد. .IP یک عدد ۴ بایتی که نوع سرایند لایه پیوند (link-layer header type) را برای بسته‌های موجود در داده‌های ضبط‌شده و اطلاعات تکمیلی اختیاری مشخص می‌کند. .IP قالب این فیلد به شرح زیر است: .PP .nf 1 2 3 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ |FCS len|R|P| Reserved3 | Link-layer type | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ .fi .IP این فیلد به گونه‌ای نمایش داده شده است که گویی در ترتیب بایتی میزبان خواننده یا نویسنده پرونده قرار دارد، به طوری که بیت 0 پرارزش‌ترین بیت فیلد و بیت 31 کم‌ارزش‌ترین بیت فیلد است. .IP Link-layer type (۱۶ بیت): یک مقدار ۱۶ بیتی که نوع سرایند لایه پیوند را برای بسته‌های موجود در پرونده مشخص می‌کند؛ برای مقادیر .B LINKTYPE_ که می‌توانند در این فیلد ظاهر شوند، به .BR pcap-linktype (7) مراجعه کنید. .IP Reserved3 (۱۰ بیت): استفاده نشده \- حتماً باید (MUST) توسط نویسندگان pcap برابر با صفر تنظیم شود، و نباید (MUST NOT) توسط خوانندگان pcap تفسیر شود؛ خواننده بایستی (SHOULD) مقدار غیرصفر را به عنوان یک خطا تلقی کند. .IP P (۱ بیت): بیتی است که در صورت تنظیم بودن (set)، نشان می‌دهد که مقدار طول دنباله وارسی فریم (Frame Check Sequence یا FCS) موجود است و در صورت تنظیم نبودن، نشان می‌دهد که مقدار FCS وجود ندارد. .IP R (۱ بیت): استفاده نشده \- حتماً باید (MUST) توسط نویسندگان pcap برابر با صفر تنظیم شود، و نباید (MUST NOT) توسط خوانندگان pcap تفسیر شود؛ خواننده بایستی (SHOULD) مقدار غیرصفر را به عنوان یک خطا تلقی کند. .IP FCS len (۴ بیت): یک مقدار بدون علامت ۴ بیتی که تعداد کلمات ۱۶ بیتی (۲ اوکتتی) از FCS را که به هر بسته الحاق شده‌اند (در صورتی که بیت P تنظیم باشد) مشخص می‌کند؛ اگر بیت P تنظیم نشده باشد و طول FCS توسط مقدار نوع لایه پیوند مشخص نشده باشد، طول FCS نامشخص است. مقادیر معتبر فیلد FCS len بین 0 تا 15 است؛ برای مثال، در اترنت (Ethernet) مقدار طول FCS برابر با 2 خواهد بود که متناظر با یک FCS چهار اوکتتی است. .PP به دنبال سرایند اختصاصی پرونده، صفر یا چند بسته قرار دارند؛ هر بسته با یک سرایند اختصاصی بسته (per-packet header) شروع می‌شود که بلافاصله داده‌های خام بسته به دنبال آن می‌آیند. قالب سرایند اختصاصی هر بسته به شرح زیر است: .RS .TS box; c. Time stamp, seconds value _ Time stamp, microseconds or nanoseconds value _ Length of captured packet data _ Un-truncated length of the packet data .TE .RE .PP طول سرایند اختصاصی هر بسته ۱۶ اوکتت (octet) است. .PP تمام فیلدهای موجود در سرایند اختصاصی بسته بر اساس ترتیب بایتی میزبان نویسنده پرونده هستند. سرایند هر بسته با یک برچسب زمانی (timestamp) آغاز می‌شود که زمان تقریبی ضبط بسته را مشخص می‌کند؛ این برچسب زمانی متشکل از یک مقدار ۴ بایتی است که زمان را بر حسب ثانیه از ۱ ژانویه ۱۹۷۰، ساعت 00:00:00 UTC نشان می‌دهد و به دنبال آن یک مقدار ۴ بایتی قرار دارد که زمان را بر حسب میکروثانیه یا نانوثانیه پس از آن ثانیه، بسته به عدد جادویی موجود در سرایند پرونده، مشخص می‌کند. پس از آن یک مقدار ۴ بایتی قرار دارد که تعداد بایت‌های داده‌های ضبط‌شده پس از سرایند بسته را مشخص می‌کند و یک مقدار ۴ بایتی دیگر که بیانگر تعداد بایت‌هایی است که در صورت بریده نشدن بسته با طول ضبط (snapshot length)، در بسته وجود می‌داشت. در صورتی که تعداد بایت‌های داده بسته کمتر یا مساوی با طول ضبط باشد، این دو مقدار طول برابر خواهند بود. .SH "همچنین ببینید (SEE ALSO)" .BR pcap (3PCAP)