Ответы:
Место назначения матча: ip.dst == x.x.x.x
Источник совпадения: ip.src == x.x.x.x
Подходим либо: ip.addr == x.x.x.x
Фильтрация IP-адреса в Wireshark:
(1) одиночная IP-фильтрация:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Множественная IP-фильтрация на основе логических условий:
ИЛИ условие:
(Ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
И условие:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
Вы также можете ограничить фильтр только частью IP-адреса.
Например, для фильтрации 123.*.*.*
вы можете использовать ip.addr == 123.0.0.0/8
. Подобные эффекты могут быть достигнуты /16
и/24
.
См. Справочные страницы WireShark (фильтры) и найдите нотацию Classless InterDomain Routing (CIDR) .
... число после косой черты представляет количество битов, используемых для представления сети.
Если вы заботитесь только о трафике этой конкретной машины, используйте вместо этого фильтр захвата, который вы можете установить в Capture -> Options
.
host 192.168.1.101
Wireshark будет захватывать только пакеты, отправленные или полученные 192.168.1.101
. Преимущество этого состоит в том, что требуется меньше обработки, что снижает вероятность потери (пропущенных) важных пакетов.
На самом деле по какой-то причине wireshark использует два различных типа синтаксиса фильтра: один для фильтра отображения, а другой для фильтра захвата. Фильтр отображения полезен только для поиска определенного трафика только для целей отображения. Как будто вы заинтересованы во всех трафиках, но сейчас вы просто хотите увидеть конкретные.
но если вас интересует только определенный трафик и вы вообще не заботитесь о других, используйте фильтр захвата.
Синтаксис для фильтра отображения (как упоминалось ранее)
ip.addr = x.x.x.x
или
ip.src = x.x.x.x
или
ip.dst = x.x.x.x
но приведенный выше синтаксис не будет работать в фильтрах захвата, ниже приведены фильтры
хост хххх
см. больше примера на вики-странице wireshark
при нашем использовании мы должны захватывать с хоста xxxx или (vlan и host xxxx)
что-нибудь меньшее не захватит? Я не уверен почему, но так оно и есть!
ip.host
иметь тот же эффект сip.addr
.