18:34:48.589779 0:a:57:c0:8c:26 1:0:c:cc:cc:cc 008c 154: snap 0:0:c:20:0 CDP v1, ttl=180s 01/2a DevID 'HP ProCurve Switch 2524(000a57-c08c00)' 02/11 Addr (1): IPv4 127.0.0.1 03/05 PortID '6' 04/08 CAP 0x08 05/2d Version: Revision F.04.08 /sw/code/build/info(f01) 06/0b Platform: 'HP 2524' aaaa 0300 000c 2000 01b4 bedc 0001 002a 4850 2050 726f 4375 7276 6520 5377 6974 6368 2032 3532 3428 3030 3061 3537 2d63 3038 6330 3029 0002 0011 0000 0001 0101 cc00 047f 0000 0100 0300 0536 0004 0008 0000 0008 0005 002d 5265 7669 7369 6f6e 2046 2e30 342e 3038 202f 7377 2f63 6f64 652f 6275 696c 642f 696e 666f 2866 3031 2900 0600 0b48 5020 3235 3234 18:34:54.848580 0:e0:81:24:28:9c ff:ff:ff:ff:ff:ff 0800 136: 10.7.0.254.631 > 10.7.255.255.631: [udp sum ok] udp 94 (DF) (ttl 64, id 0, len 122) 4500 007a 0000 4000 4011 2568 0a07 00fe 0a07 ffff 0277 0277 0066 de61 3930 3536 2033 2069 7070 3a2f 2f74 7572 696e 672e 696e 7465 726e 6574 2e6c 6162 3a36 3331 2f70 7269 6e74 6572 732f 6665 6562 6520 2249 6e74 6572 6e65 7420 4c61 6222 2022 6665 6562 6522 2022 4850 204c 6173 6572 4a65 7420 3232 3030 220a From the ethertype (= 0800) we see that the packet above is an IPv4 packet. The version indeed is 4. HLEN = 5 (20 bytes: no options). TL = 10 + 7*16 = 122 (Total Length). Identifier = (0000) = 0. Flags and FragOffset = (4000)(hexadec) = (0100 0000 0000 0000)(binary): DF = 1, M = 0 , Fragoffset = 0. TTL = 4*16 = 48. Prot = 16 + 1 = 17 (UDP). Header checksum = (2568)(hexadec). Source IP address = (0a07 00fe)(hexadec) = 10.7.0.(15*16+14)= 10.7.0.254. Dest IP Address = (0a07 ffff)(hexadec) = 10.7.255.255 (limited broadcast). Now the UDP header: Source Port = (0277)(hexadec) = 631 Dest Port = (0277)(hexadec) = 631 UDP Message Length = (0066) = 102 UDP Checksum = (de61) = (So the udp checksum IS used). Now the UDP data: do it yourself. 18:35:18.397430 0:2:b3:d3:d4:86 ff:ff:ff:ff:ff:ff 0806 42: arp who-has 10.7.0.253 tell 10.7.0.1 0001 0800 0604 0001 0002 b3d3 d486 0a07 0001 0000 0000 0000 0a07 00fd 18:35:18.397590 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0806 60: arp reply 10.7.0.253 is-at 0:2:b3:cd:cd:c9 0001 0800 0604 0002 0002 b3cd cdc9 0a07 00fd 0002 b3d3 d486 0a07 0001 0000 0000 0000 0000 0000 0000 0000 0000 0000 18:35:18.397607 0:2:b3:d3:d4:86 0:2:b3:cd:cd:c9 0800 72: 10.7.0.1.32772 > 10.1.0.254.53: [udp sum ok] 21704+ A? ntp.njit.edu. (30) (DF) (ttl 64, id 50413, len 58) 4500 003a c4ed 4000 4011 60bf 0a07 0001 0a01 00fe 8004 0035 0026 df78 54c8 0100 0001 0000 0000 0000 036e 7470 046e 6a69 7403 6564 7500 0001 0001 18:35:18.397788 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0800 100: 10.7.0.253 > 10.7.0.1: icmp: redirect 10.1.0.254 to host 10.7.0.254 for 10.7.0.1.32772 > 10.1.0.254.53: [udp sum ok] 21704+ A? ntp.njit.edu. (30) (DF) (ttl 64, id 50413, len 58) [tos 0xc0] (ttl 64, id 45676, len 86) 45c0 0056 b26c 0000 4001 b26f 0a07 00fd 0a07 0001 0501 0538 0a07 00fe 4500 003a c4ed 4000 4011 60bf 0a07 0001 0a01 00fe 8004 0035 0026 df78 54c8 0100 0001 0000 0000 0000 036e 7470 046e 6a69 7403 6564 7500 0001 0001 18:35:18.397809 0:2:b3:d3:d4:86 ff:ff:ff:ff:ff:ff 0806 42: arp who-has 10.7.0.254 tell 10.7.0.1 0001 0800 0604 0001 0002 b3d3 d486 0a07 0001 0000 0000 0000 0a07 00fe 18:35:18.397921 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0806 60: arp reply 10.7.0.254 is-at 0:e0:81:24:28:9c 0001 0800 0604 0002 00e0 8124 289c 0a07 00fe 0002 b3d3 d486 0a07 0001 0000 0000 0000 0000 0000 0000 0000 0000 0000 18:35:18.399788 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 266: 10.1.0.254.53 > 10.7.0.1.32772: [udp sum ok] 21704 q: A? ntp.njit.edu. 2/4/4 ntp.njit.edu. A 128.235.204.54, ntp.njit.edu. A 128.235.204.50 ns: njit.edu. NS ns1.uthscsa.edu., njit.edu. NS dns1.njit.edu., njit.edu. NS auth00.ns.uu.net., njit.edu. NS mail-gw2.njit.edu. ar: ns1.uthscsa.edu. A 129.111.140.66, dns1.njit.edu. A 128.235.251.10, auth00.ns.uu.net. A 198.6.1.65, mail-gw2.njit.edu. A 128.235.251.192 (224) (DF) (ttl 60, id 0, len 252) 4500 00fc 0000 4000 3c11 28eb 0a01 00fe 0a07 0001 0035 8004 00e8 9e15 54c8 8180 0001 0002 0004 0004 036e 7470 046e 6a69 7403 6564 7500 0001 0001 c00c 0001 0001 0001 147a 0004 80eb cc36 c00c 0001 0001 0001 147a 0004 80eb cc32 c010 0002 0001 0001 4e7a 000e 036e 7331 0775 7468 7363 7361 c015 c010 0002 0001 0001 4e7a 0007 0464 6e73 31c0 10c0 1000 0200 0100 014e 7a00 1206 6175 7468 3030 026e 7302 7575 036e 6574 00c0 1000 0200 0100 014e 7a00 0b08 6d61 696c 2d67 7732 c010 c04a 0001 0001 0000 e202 0004 816f 8c42 c064 0001 0001 0001 4e7a 0004 80eb fb0a c077 0001 0001 0001 f1ef 0004 c606 0141 c095 0001 0001 0001 4e7a 0004 80eb fbc0 18:35:18.399966 0:2:b3:d3:d4:86 0:2:b3:cd:cd:c9 0800 42: 10.7.0.1.32772 > 128.235.204.54.37: [udp sum ok] udp 0 (DF) (ttl 64, id 0, len 28) 4500 001c 0000 4000 4011 e3a7 0a07 0001 80eb cc36 8004 0025 0008 288b 18:35:18.400088 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0800 70: 10.7.0.253 > 10.7.0.1: icmp: redirect 128.235.204.54 to host 10.7.0.254 for 10.7.0.1.32772 > 128.235.204.54.37: [udp sum ok] udp 0 (DF) (ttl 64, id 0, len 28) [tos 0xc0] (ttl 64, id 45677, len 56) 45c0 0038 b26d 0000 4001 b28c 0a07 00fd 0a07 0001 0501 473d 0a07 00fe 4500 001c 0000 4000 4011 e3a7 0a07 0001 80eb cc36 8004 0025 0008 288b 18:35:23.393844 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0806 60: arp who-has 10.7.0.1 tell 10.7.0.253 0001 0800 0604 0001 0002 b3cd cdc9 0a07 00fd 0000 0000 0000 0a07 0001 0000 0000 0000 0000 0000 0000 0000 0000 0000 18:35:23.393866 0:2:b3:d3:d4:86 0:2:b3:cd:cd:c9 0806 42: arp reply 10.7.0.1 is-at 0:2:b3:d3:d4:86 0001 0800 0604 0002 0002 b3d3 d486 0a07 0001 0002 b3cd cdc9 0a07 00fd 18:35:23.394634 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0806 60: arp who-has 10.7.0.1 tell 10.7.0.254 0001 0800 0604 0001 00e0 8124 289c 0a07 00fe 0000 0000 0000 0a07 0001 0000 0000 0000 0000 0000 0000 0000 0000 0000 18:35:23.394652 0:2:b3:d3:d4:86 0:e0:81:24:28:9c 0806 42: arp reply 10.7.0.1 is-at 0:2:b3:d3:d4:86 0001 0800 0604 0002 0002 b3d3 d486 0a07 0001 00e0 8124 289c 0a07 00fe 18:35:25.855932 0:e0:81:24:28:9c ff:ff:ff:ff:ff:ff 0800 136: 10.7.0.254.631 > 10.7.255.255.631: [udp sum ok] udp 94 (DF) (ttl 64, id 0, len 122) 4500 007a 0000 4000 4011 2568 0a07 00fe 0a07 ffff 0277 0277 0066 de61 3930 3536 2033 2069 7070 3a2f 2f74 7572 696e 672e 696e 7465 726e 6574 2e6c 6162 3a36 3331 2f70 7269 6e74 6572 732f 6665 6562 6520 2249 6e74 6572 6e65 7420 4c61 6222 2022 6665 6562 6522 2022 4850 204c 6173 6572 4a65 7420 3232 3030 220a 18:35:46.456512 0:2:b3:d3:d4:86 0:2:b3:cd:cd:c9 0800 72: 10.7.0.1.32772 > 10.1.0.254.53: [udp sum ok] 44614+ A? ntp.njit.edu. (30) (DF) (ttl 64, id 53219, len 58) 4500 003a cfe3 4000 4011 55c9 0a07 0001 0a01 00fe 8004 0035 0026 85fa ae46 0100 0001 0000 0000 0000 036e 7470 046e 6a69 7403 6564 7500 0001 0001 18:35:46.456699 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0800 100: 10.7.0.253 > 10.7.0.1: icmp: redirect 10.1.0.254 to host 10.7.0.254 for 10.7.0.1.32772 > 10.1.0.254.53: [udp sum ok] 44614+ A? ntp.njit.edu. (30) (DF) (ttl 64, id 53219, len 58) [tos 0xc0] (ttl 64, id 45678, len 86) 45c0 0056 b26e 0000 4001 b26d 0a07 00fd 0a07 0001 0501 0538 0a07 00fe 4500 003a cfe3 4000 4011 55c9 0a07 0001 0a01 00fe 8004 0035 0026 85fa ae46 0100 0001 0000 0000 0000 036e 7470 046e 6a69 7403 6564 7500 0001 0001 18:35:46.458384 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 266: 10.1.0.254.53 > 10.7.0.1.32772: [udp sum ok] 44614 q: A? ntp.njit.edu. 2/4/4 ntp.njit.edu. A 128.235.204.50, ntp.njit.edu. A 128.235.204.54 ns: njit.edu. NS ns1.uthscsa.edu., njit.edu. NS dns1.njit.edu., njit.edu. NS auth00.ns.uu.net., njit.edu. NS mail-gw2.njit.edu. ar: ns1.uthscsa.edu. A 129.111.140.66, dns1.njit.edu. A 128.235.251.10, auth00.ns.uu.net. A 198.6.1.65, mail-gw2.njit.edu. A 128.235.251.192 (224) (DF) (ttl 60, id 0, len 252) 4500 00fc 0000 4000 3c11 28eb 0a01 00fe 0a07 0001 0035 8004 00e8 7f7f ae46 8180 0001 0002 0004 0004 036e 7470 046e 6a69 7403 6564 7500 0001 0001 c00c 0001 0001 0001 145d 0004 80eb cc32 c00c 0001 0001 0001 145d 0004 80eb cc36 c010 0002 0001 0001 4e5d 000e 036e 7331 0775 7468 7363 7361 c015 c010 0002 0001 0001 4e5d 0007 0464 6e73 31c0 10c0 1000 0200 0100 014e 5d00 1206 6175 7468 3030 026e 7302 7575 036e 6574 00c0 1000 0200 0100 014e 5d00 0b08 6d61 696c 2d67 7732 c010 c04a 0001 0001 0000 e1e5 0004 816f 8c42 c064 0001 0001 0001 4e5d 0004 80eb fb0a c077 0001 0001 0001 f1d2 0004 c606 0141 c095 0001 0001 0001 4e5d 0004 80eb fbc0 18:35:46.458826 0:2:b3:d3:d4:86 0:2:b3:cd:cd:c9 0800 74: 10.7.0.1.48723 > 128.235.204.50.37: S [tcp sum ok] 3673432781:3673432781(0) win 5840 (DF) (ttl 64, id 60718, len 60) 4500 003c ed2e 4000 4006 f667 0a07 0001 80eb cc32 be53 0025 daf4 22cd 0000 0000 a002 16d0 4ce4 0000 0204 05b4 0402 080a 010f cfe3 0000 0000 0103 0300 18:35:46.458967 0:2:b3:cd:cd:c9 0:2:b3:d3:d4:86 0800 102: 10.7.0.253 > 10.7.0.1: icmp: redirect 128.235.204.50 to host 10.7.0.254 for 10.7.0.1.48723 > 128.235.204.50.37: S [tcp sum ok] 3673432781:3673432781(0) win 5840 (DF) (ttl 64, id 60718, len 60) [tos 0xc0] (ttl 64, id 45679, len 88) 45c0 0058 b26f 0000 4001 b26a 0a07 00fd 0a07 0001 0501 474e 0a07 00fe 4500 003c ed2e 4000 4006 f667 0a07 0001 80eb cc32 be53 0025 daf4 22cd 0000 0000 a002 16d0 4ce4 0000 0204 05b4 0402 080a 010f cfe3 0000 0000 0103 0300 18:35:46.461679 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 78: 128.235.204.50.37 > 10.7.0.1.48723: S [tcp sum ok] 1285792347:1285792347(0) ack 3673432782 win 49232 (DF) (ttl 58, id 7150, len 64) 4500 0040 1bee 4000 3a06 cda4 80eb cc32 0a07 0001 0025 be53 4ca3 a25b daf4 22ce b012 c050 a0d8 0000 0101 080a 1768 ea0c 010f cfe3 0204 05b4 0103 0300 0101 0402 18:35:46.461707 0:2:b3:d3:d4:86 0:e0:81:24:28:9c 0800 66: 10.7.0.1.48723 > 128.235.204.50.37: . [tcp sum ok] 3673432782:3673432782(0) ack 1285792348 win 5840 (DF) (ttl 64, id 60719, len 52) 4500 0034 ed2f 4000 4006 f66e 0a07 0001 80eb cc32 be53 0025 daf4 22ce 4ca3 a25c 8010 16d0 8b23 0000 0101 080a 010f cfe4 1768 ea0c 18:35:46.463926 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 70: 128.235.204.50.37 > 10.7.0.1.48723: P [tcp sum ok] 1285792348:1285792352(4) ack 3673432782 win 49232 (DF) (ttl 58, id 7151, len 56) 4500 0038 1bef 4000 3a06 cdab 80eb cc32 0a07 0001 0025 be53 4ca3 a25c daf4 22ce 8018 c050 9bcc 0000 0101 080a 1768 ea0c 010f cfe4 c3f7 81d2 18:35:46.463944 0:2:b3:d3:d4:86 0:e0:81:24:28:9c 0800 66: 10.7.0.1.48723 > 128.235.204.50.37: . [tcp sum ok] 3673432782:3673432782(0) ack 1285792352 win 5840 (DF) (ttl 64, id 60720, len 52) 4500 0034 ed30 4000 4006 f66d 0a07 0001 80eb cc32 be53 0025 daf4 22ce 4ca3 a260 8010 16d0 8b1f 0000 0101 080a 010f cfe4 1768 ea0c 18:35:46.463959 0:2:b3:d3:d4:86 0:e0:81:24:28:9c 0800 66: 10.7.0.1.48723 > 128.235.204.50.37: F [tcp sum ok] 3673432782:3673432782(0) ack 1285792352 win 5840 (DF) (ttl 64, id 60721, len 52) 4500 0034 ed31 4000 4006 f66c 0a07 0001 80eb cc32 be53 0025 daf4 22ce 4ca3 a260 8011 16d0 8b1e 0000 0101 080a 010f cfe4 1768 ea0c 18:35:46.464092 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 66: 128.235.204.50.37 > 10.7.0.1.48723: F [tcp sum ok] 1285792352:1285792352(0) ack 3673432782 win 49232 (DF) (ttl 58, id 7152, len 52) 4500 0034 1bf0 4000 3a06 cdae 80eb cc32 0a07 0001 0025 be53 4ca3 a260 daf4 22ce 8011 c050 e19d 0000 0101 080a 1768 ea0c 010f cfe4 18:35:46.464106 0:2:b3:d3:d4:86 0:e0:81:24:28:9c 0800 66: 10.7.0.1.48723 > 128.235.204.50.37: . [tcp sum ok] 3673432783:3673432783(0) ack 1285792353 win 5840 (DF) (ttl 64, id 60722, len 52) 4500 0034 ed32 4000 4006 f66b 0a07 0001 80eb cc32 be53 0025 daf4 22cf 4ca3 a261 8010 16d0 8b1d 0000 0101 080a 010f cfe4 1768 ea0c 18:35:46.466212 0:e0:81:24:28:9c 0:2:b3:d3:d4:86 0800 66: 128.235.204.50.37 > 10.7.0.1.48723: . [tcp sum ok] 1285792353:1285792353(0) ack 3673432783 win 49232 (DF) (ttl 58, id 7153, len 52) 4500 0034 1bf1 4000 3a06 cdad 80eb cc32 0a07 0001 0025 be53 4ca3 a261 daf4 22cf 8010 c050 e19b 0000 0101 080a 1768 ea0d 010f cfe4 18:35:48.134858 0:a:57:c0:8c:26 1:0:c:cc:cc:cc 008c 154: snap 0:0:c:20:0 CDP v1, ttl=180s 01/2a DevID 'HP ProCurve Switch 2524(000a57-c08c00)' 02/11 Addr (1): IPv4 127.0.0.1 03/05 PortID '6' 04/08 CAP 0x08 05/2d Version: Revision F.04.08 /sw/code/build/info(f01) 06/0b Platform: 'HP 2524' aaaa 0300 000c 2000 01b4 bedc 0001 002a 4850 2050 726f 4375 7276 6520 5377 6974 6368 2032 3532 3428 3030 3061 3537 2d63 3038 6330 3029 0002 0011 0000 0001 0101 cc00 047f 0000 0100 0300 0536 0004 0008 0000 0008 0005 002d 5265 7669 7369 6f6e 2046 2e30 342e 3038 202f 7377 2f63 6f64 652f 6275 696c 642f 696e 666f 2866 3031 2900 0600 0b48 5020 3235 3234