Відповіді:
Місце призначення: ip.dst == x.x.x.x
Джерело відповідності: ip.src == x.x.x.x
Збіг або: ip.addr == x.x.x.x
Фільтрування IP-адреси в Wireshark:
(1) одноразова фільтрація IP:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Багаторазова фільтрація IP на основі логічних умов:
АБО умова:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
І стан:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
Ви також можете обмежити фільтр лише частиною ip-адреси.
EG Для фільтра 123.*.*.*
можна використовувати ip.addr == 123.0.0.0/8
. Аналогічних ефектів можна досягти за допомогою /16
і /24
.
Перегляньте підручні сторінки WireShark (фільтри) та знайдіть нотацію безкласового міждоменного маршрутизації (CIDR) .
... число після косої риси представляє кількість бітів, які використовуються для представлення мережі.
Якщо ви дбаєте лише про трафік конкретної машини, використовуйте натомість фільтр захоплення, який ви можете встановити під Capture -> Options
.
host 192.168.1.101
Wireshark буде захоплювати лише пакет, надісланий або отриманий користувачем 192.168.1.101
. Це має перевагу вимагати меншої обробки, що знижує шанси на те, що важливі пакети будуть скинуті (пропущені).
Спробуйте
ip.dst == 172.16.3.255
Насправді чомусь wireshark використовує два різні види синтаксису фільтру: один на фільтрі відображення, а інший на фільтрі захоплення. Фільтр дисплея корисний лише для пошуку певного трафіку лише з метою відображення. як ніби вас цікавлять усі трафічні, але поки ви просто хочете побачити конкретні.
але якщо вас цікавить лише сертифікований трафік і зовсім не байдуже про інших, тоді ви використовуєте фільтр захоплення.
Фільтр синтаксису для відображення (як згадувалося раніше)
ip.addr = x.x.x.x
або
ip.src = x.x.x.x
або
ip.dst = x.x.x.x
але вище синтаксис не працюватиме у фільтрах захоплення, наступними є фільтри
хост xxxx
див. більше приклад на сторінці вікі Wireshark
у нашому використанні ми маємо захопити хост xxxx або (vlan та хост xxxx)
нічого менше не захопить? Я не впевнений чому, але це так, як це працює!
ip.host
мають той же ефект, що і зip.addr
.