Wireshark混杂模式和多个子网

Wireshark中的源IP和目标IP位于不同子网(同一networking)上的Wireshark是否有可能嗅探stream量,而且它们都不是您的IP? 网卡是Intel 82579LM。

不,一般不会。

您的网卡必须查看stream量。 这意味着任何发生在你自己之外的东西都是看不见的。
请注意我说(v)lan,因为这是一个第2层的东西。 IP子网(第3层)与它无关。

和你自己的网卡相同的(v)局域网内的任何东西都可以看到,除非你的交换机将它远离你的网卡。 现在大多数交换机都很聪明,只会将stream量发送到需要的地方。 由于您自己的NIC不是其他两台计算机之间对话的一部分,所以它通常不会收到该stream量。

正确监听A和B之间通话的最简单方法是在A或B与LAN之间放置一个简单的集线器(将所有通信量传输到其所有端口),并让监控PC在同一集线器上侦听。

其他的可能性(但这需要具有这种能力的pipe理交换机并且能够访问它们)是将A或B端口设置为所谓的跨端口或镜像端口(取决于供应商如何调用)。 交换机克隆该端口上所有stream量的副本,并将其发送到您的PC所连接的端口。

82579LM芯片组支持混杂模式,所以只要驱动程序支持,就没有理由不支持在任意数据上嗅探。 您的交换机将需要发送所有的数据到该端口。 对于Cisco交换机,您可能需要查看Spanport文档 。

如果您拥有其中一台机器的控制权,那么您也可以使用rpcapd来使用远程Wireshark捕获。 http://www.winpcap.org/docs/docs_40_2/html/group__remote.html