Фильтрация нелокального IP-трафика с помощью Wireshark

0

Если я перехватываю трафик через беспроводную карту, я получаю кучу разных типов пакетов. Я бы хотел видеть только трафик, предназначенный для интернета, то есть никакой сетевой материал, который является локальным. Если я использую Wireshark в качестве фильтра захвата для «отсутствия многоадресной передачи и широковещания», будут ли все пакеты, которые я вижу, только те, которые предназначены для Интернета? Благодарю.

baobeiii
источник
Я думаю, что вы имели в виду not (multicast or broadcast)?
grawity

Ответы:

2

Поскольку трафик, направляемый в Интернет, должен будет проходить через какой-либо маршрутизатор, IP-пакетам будет присвоен MAC-адрес маршрутизатора в качестве пункта назначения. Вы можете фильтровать все пакеты с MAC-адресом маршрутизатора (например, eth.dst == 00: 0f: 66: 03: 50: a7) в качестве пункта назначения.

Шеннон Нельсон
источник
1

Нет. «Multicast» - это специальный набор адресов (224/4). «Трансляция» - это специальный адрес в сети («все единицы», например, широковещательный адрес для 192.168 / 16 - 192.168.255.255). Вам необходимо убедиться, что один из адресов в пакете не принадлежит локальной сети.

Игнасио Васкес-Абрамс
источник
Итак, какие настройки фильтра мне нужны, чтобы видеть только интернет-пакеты или интернет-источники?
baobeiii
Тот, который гарантирует, что один из адресов в пакете не из локальной сети.
Игнасио Васкес-Абрамс
0

Есть еще один способ отфильтровать локальный трафик от выхода: объединить фильтр «только IP-трафик» И «только IP-адреса, исключая 10.0.0.0/8». Войдите в это окно фильтра (при запуске захвата)>ip && !(ip.dst==10.0.0.0/8)

если вам нужно исключить диапазон 192er> ip && !(ip.dst==192.168.0.0/16)

Gerhard
источник
1
Это отфильтрует ответные пакеты, адресованные машине.
Ральф Фридл
Ну, вопрос говорит: «Я бы хотел видеть только трафик, предназначенный для Интернета» (выделение добавлено). На самом деле, он упоминает «предназначенный для Интернета» дважды. Таким образом, этот ответ может быть тем, что хочет ОП.
Скотт