Відповіді:
Місце призначення: ip.dst == x.x.x.x
Джерело відповідності: ip.src == x.x.x.x
Збіг або: ip.addr == x.x.x.x
Фільтрування IP-адреси в Wireshark:
(1) одноразова фільтрація IP:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Багаторазова фільтрація IP на основі логічних умов:
АБО умова:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
І стан:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
Ви також можете обмежити фільтр лише частиною ip-адреси.
EG Для фільтра 123.*.*.*можна використовувати ip.addr == 123.0.0.0/8. Аналогічних ефектів можна досягти за допомогою /16і /24.
Перегляньте підручні сторінки WireShark (фільтри) та знайдіть нотацію безкласового міждоменного маршрутизації (CIDR) .
... число після косої риси представляє кількість бітів, які використовуються для представлення мережі.
Якщо ви дбаєте лише про трафік конкретної машини, використовуйте натомість фільтр захоплення, який ви можете встановити під Capture -> Options.
host 192.168.1.101
Wireshark буде захоплювати лише пакет, надісланий або отриманий користувачем 192.168.1.101. Це має перевагу вимагати меншої обробки, що знижує шанси на те, що важливі пакети будуть скинуті (пропущені).
Спробуйте
ip.dst == 172.16.3.255
Насправді чомусь wireshark використовує два різні види синтаксису фільтру: один на фільтрі відображення, а інший на фільтрі захоплення. Фільтр дисплея корисний лише для пошуку певного трафіку лише з метою відображення. як ніби вас цікавлять усі трафічні, але поки ви просто хочете побачити конкретні.
але якщо вас цікавить лише сертифікований трафік і зовсім не байдуже про інших, тоді ви використовуєте фільтр захоплення.
Фільтр синтаксису для відображення (як згадувалося раніше)
ip.addr = x.x.x.x
або
ip.src = x.x.x.x
або
ip.dst = x.x.x.x
але вище синтаксис не працюватиме у фільтрах захоплення, наступними є фільтри
хост xxxx
див. більше приклад на сторінці вікі Wireshark
у нашому використанні ми маємо захопити хост xxxx або (vlan та хост xxxx)
нічого менше не захопить? Я не впевнений чому, але це так, як це працює!
ip.hostмають той же ефект, що і зip.addr.