Пакети Ping повинні використовувати ICMP типу 8 (ехо) або 0 (відповідь ехо), щоб ви могли використовувати фільтр захоплення:
icmp
і фільтр дисплея:
icmp.type == 8 || icmp.type == 0
Для HTTP можна використовувати фільтр захоплення:
tcp port 80
або фільтр відображення:
tcp.port == 80
або:
http
Зауважте, що фільтр http
не еквівалентний двом іншим, які включатимуть пакети рукостискання та завершення.
Якщо ви хочете виміряти кількість з'єднань, а не кількість даних, ви можете обмежити фільтри зйомки або відображення однією стороною зв'язку. Наприклад, щоб захопити лише пакети, надіслані на порт 80, використовуйте:
dst tcp port 80
З'єднайте його з http
дисплейним фільтром або використовуйте:
tcp.dstport == 80 && http
Докладніше про фільтри захоплення читайте у розділі " Фільтрування під час захоплення " у посібнику користувача Wireshark, на сторінці фільтрів захоплення на вікі Wireshark або на головній сторінці pcap-filter (7) . Для дисплейних фільтрів спробуйте сторінку фільтрів відображення на вікі Wireshark. Діалогове вікно «Filter Expression» може допомогти вам побудувати фільтри відображення.