Câu trả lời:
Điểm đến phù hợp: ip.dst == x.x.x.x
Nguồn kết hợp: ip.src == x.x.x.x
Phù hợp với một trong hai: ip.addr == x.x.x.x
Bạn cũng có thể giới hạn bộ lọc chỉ một phần của địa chỉ IP.
EG Để lọc 123.*.*.*
bạn có thể sử dụng ip.addr == 123.0.0.0/8
. Hiệu ứng tương tự có thể đạt được với /16
và /24
.
Xem các trang man (bộ lọc) của WireShark và tìm ký hiệu Định tuyến liên vùng (CIDR) không phân loại .
... số sau dấu gạch chéo biểu thị số bit được sử dụng để thể hiện mạng.
Nếu bạn chỉ quan tâm đến lưu lượng của máy cụ thể đó, hãy sử dụng bộ lọc chụp thay thế, mà bạn có thể đặt bên dưới Capture -> Options
.
host 192.168.1.101
Wireshark sẽ chỉ chụp gói được gửi đến hoặc nhận bởi 192.168.1.101
. Điều này có lợi ích là yêu cầu xử lý ít hơn, làm giảm cơ hội các gói quan trọng bị bỏ (bỏ qua).
Thử
ip.dst == 172.16.3.255
Trên thực tế vì một số lý do, wireshark sử dụng hai loại cú pháp bộ lọc khác nhau một trên bộ lọc hiển thị và loại khác trên bộ lọc chụp. Bộ lọc hiển thị chỉ hữu ích để tìm lưu lượng truy cập nhất định chỉ cho mục đích hiển thị. Nó giống như bạn quan tâm đến tất cả các đề tài nhưng bây giờ bạn chỉ muốn xem cụ thể.
nhưng nếu bạn chỉ quan tâm đến lưu lượng truy cập certian và không quan tâm đến cái khác thì bạn sử dụng bộ lọc chụp.
Cú pháp cho bộ lọc hiển thị là (như đã đề cập trước đó)
ip.addr = x.x.x.x
hoặc là
ip.src = x.x.x.x
hoặc
ip.dst = x.x.x.x
nhưng cú pháp trên sẽ không hoạt động trong các bộ lọc chụp, sau đây là các bộ lọc
máy chủ lưu trữ xxxx
xem thêm ví dụ trên trang wiki của wireshark
trong sử dụng của chúng tôi, chúng tôi phải chụp với máy chủ lưu trữ xxxx hoặc (vlan và máy chủ lưu trữ xxxx)
bất cứ điều gì ít hơn sẽ không nắm bắt? Tôi không chắc tại sao nhưng đó là cách nó hoạt động!
ip.host
có tác dụng tương tự vớiip.addr
.