J'ai essayé dst==192.168.1.101
mais seulement:
Neither "dst" nor "192.168.1.101" are field or protocol names.
The following display filter isn't a valid display filter:
dst==192.168.1.101
Destination du match: ip.dst == x.x.x.x
Source du match: ip.src == x.x.x.x
Match soit: ip.addr == x.x.x.x
ip.host
avoir le même effet avecip.addr
.Filtrage de l'adresse IP dans Wireshark:
(1) filtrage IP unique:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Filtrage IP multiple basé sur des conditions logiques:
OU condition:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
ET condition:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
la source
Vous pouvez également limiter le filtre à une partie seulement de l'adresse IP.
EG Pour filtrer,
123.*.*.*
vous pouvez utiliserip.addr == 123.0.0.0/8
. Des effets similaires peuvent être obtenus avec/16
et/24
.Consultez les pages de manuel (filtres) de WireShark et recherchez la notation CIDR (Classless InterDomain Routing) .
la source
Si vous ne vous souciez que du trafic de cette machine particulière, utilisez plutôt un filtre de capture, que vous pouvez définir sous
Capture -> Options
.Wireshark ne capturera que les paquets envoyés ou reçus par
192.168.1.101
. Cela a l'avantage de nécessiter moins de traitement, ce qui réduit les risques de perte (de manquement) de paquets importants.la source
Essayer
la source
En fait, pour une raison quelconque, wireShark utilise deux types différents de syntaxe de filtre, l'un sur le filtre d'affichage et l'autre sur le filtre de capture. Le filtre d'affichage n'est utile que pour trouver un certain trafic uniquement à des fins d'affichage. c'est comme si vous êtes intéressé par tout le trafic, mais pour l'instant vous voulez juste voir spécifique.
mais si vous n'êtes intéressé que par le trafic certian et que vous ne vous souciez pas des autres, vous utilisez le filtre de capture.
La syntaxe du filtre d'affichage est (comme mentionné précédemment)
ip.addr = x.x.x.x
ouip.src = x.x.x.x
ouip.dst = x.x.x.x
mais la syntaxe ci-dessus ne fonctionnera pas dans les filtres de capture, voici les filtres
hôte xxxx
voir plus d'exemples sur la page wiki de wirehark
la source
dans notre utilisation, nous devons capturer avec l'hôte xxxx ou (vlan et l'hôte xxxx)
rien de moins ne capturera pas? Je ne sais pas pourquoi mais c'est comme ça que ça marche!
la source
D'autres réponses couvrent déjà comment filtrer par une adresse, mais si vous souhaitez exclure une utilisation d' adresse
ip.addr < 192.168.0.11
la source