Odpowiedzi:
Dopasuj miejsce docelowe: ip.dst == x.x.x.x
Dopasuj źródło: ip.src == x.x.x.x
Dopasuj albo: ip.addr == x.x.x.x
Filtrowanie adresu IP w Wireshark:
(1) filtrowanie pojedynczego adresu IP:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Wielokrotne filtrowanie adresów IP na podstawie warunków logicznych:
LUB warunek:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
ORAZ warunek:
(ip.src == 192.168.2.25) i& (ip.dst == 74.125.236.16)
Możesz także ograniczyć filtr do tylko części adresu IP.
EG Do filtrowania 123.*.*.*
możesz użyć ip.addr == 123.0.0.0/8
. Podobne efekty można osiągnąć za pomocą /16
i /24
.
Zobacz strony podręcznika (filtry) WireShark i poszukaj notacji ClassID InterDomain Routing (CIDR) .
... liczba po ukośniku reprezentuje liczbę bitów używanych do reprezentowania sieci.
Jeśli zależy Ci tylko na ruchu określonego komputera, użyj filtru przechwytywania, w którym możesz ustawić Capture -> Options
.
host 192.168.1.101
Wireshark przechwytuje tylko pakiet wysłany lub odebrany przez 192.168.1.101
. Ma to tę zaletę, że wymaga mniejszego przetwarzania, co zmniejsza prawdopodobieństwo odrzucenia (pominięcia) ważnych pakietów.
Próbować
ip.dst == 172.16.3.255
Właściwie z jakiegoś powodu wireshark używa dwóch różnych rodzajów składni filtrów: jeden na filtrze wyświetlania i drugi na filtrze przechwytywania. Filtr wyświetlania jest użyteczny tylko do wyszukiwania określonego ruchu tylko do celów wyświetlania. to tak, jakbyś był zainteresowany wszelkim ruchem, ale na razie chcesz po prostu zobaczyć konkretne.
ale jeśli interesuje Cię tylko ruch certyfikatów i w ogóle nie obchodzą Cię inne, użyj filtra przechwytywania.
Składnia filtru wyświetlania jest (jak wspomniano wcześniej)
ip.addr = x.x.x.x
lub
ip.src = x.x.x.x
lub
ip.dst = x.x.x.x
ale powyższa składnia nie działa w filtrach przechwytywania, następujące są filtry
host xxxx
zobacz więcej przykładów na stronie wiki wireshark
w naszym użyciu musimy przechwytywać z hostem xxxx lub (vlan i host xxxx)
nic mniej nie uchwyci? Nie jestem pewien dlaczego, ale tak to działa!
ip.host
mają ten sam efekt zip.addr
.