Я пытался, dst==192.168.1.101
но только получить:
Neither "dst" nor "192.168.1.101" are field or protocol names.
The following display filter isn't a valid display filter:
dst==192.168.1.101
Место назначения матча: ip.dst == x.x.x.x
Источник совпадения: ip.src == x.x.x.x
Подходим либо: ip.addr == x.x.x.x
ip.host
иметь тот же эффект сip.addr
.Фильтрация IP-адреса в Wireshark:
(1) одиночная IP-фильтрация:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Множественная IP-фильтрация на основе логических условий:
ИЛИ условие:
(Ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
И условие:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
источник
Вы также можете ограничить фильтр только частью IP-адреса.
Например, для фильтрации
123.*.*.*
вы можете использоватьip.addr == 123.0.0.0/8
. Подобные эффекты могут быть достигнуты/16
и/24
.См. Справочные страницы WireShark (фильтры) и найдите нотацию Classless InterDomain Routing (CIDR) .
источник
Если вы заботитесь только о трафике этой конкретной машины, используйте вместо этого фильтр захвата, который вы можете установить в
Capture -> Options
.Wireshark будет захватывать только пакеты, отправленные или полученные
192.168.1.101
. Преимущество этого состоит в том, что требуется меньше обработки, что снижает вероятность потери (пропущенных) важных пакетов.источник
Пытаться
источник
На самом деле по какой-то причине wireshark использует два различных типа синтаксиса фильтра: один для фильтра отображения, а другой для фильтра захвата. Фильтр отображения полезен только для поиска определенного трафика только для целей отображения. Как будто вы заинтересованы во всех трафиках, но сейчас вы просто хотите увидеть конкретные.
но если вас интересует только определенный трафик и вы вообще не заботитесь о других, используйте фильтр захвата.
Синтаксис для фильтра отображения (как упоминалось ранее)
ip.addr = x.x.x.x
илиip.src = x.x.x.x
илиip.dst = x.x.x.x
но приведенный выше синтаксис не будет работать в фильтрах захвата, ниже приведены фильтры
хост хххх
см. больше примера на вики-странице wireshark
источник
при нашем использовании мы должны захватывать с хоста xxxx или (vlan и host xxxx)
что-нибудь меньшее не захватит? Я не уверен почему, но так оно и есть!
источник
Другие ответы уже охватывают как фильтровать по адресу, но если вы хотите , чтобы исключить адрес использование
ip.addr < 192.168.0.11
источник