Respuestas:
Destino del partido: ip.dst == x.x.x.x
Fuente del partido: ip.src == x.x.x.x
Match ya sea: ip.addr == x.x.x.x
Filtrado de la dirección IP en Wireshark:
(1) filtrado único de IP:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Filtrado de IP múltiple basado en condiciones lógicas:
O condición:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
Y condición:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
También puede limitar el filtro a solo una parte de la dirección IP.
EG Para filtrar 123.*.*.*
puedes usar ip.addr == 123.0.0.0/8
. Se pueden lograr efectos similares con /16
y /24
.
Consulte las páginas de manual de WireShark (filtros) y busque la notación de enrutamiento entre dominios sin clase (CIDR) .
... el número después de la barra representa el número de bits utilizados para representar la red.
Si solo le importa el tráfico de esa máquina en particular, use un filtro de captura en su lugar, que puede configurar en Capture -> Options
.
host 192.168.1.101
Wireshark solo capturará paquetes enviados o recibidos por 192.168.1.101
. Esto tiene la ventaja de requerir menos procesamiento, lo que reduce las posibilidades de que se pierdan (se pierdan) paquetes importantes.
Tratar
ip.dst == 172.16.3.255
En realidad, por algún motivo, Wirehark utiliza dos tipos diferentes de sintaxis de filtro, uno en el filtro de pantalla y otro en el filtro de captura. El filtro de pantalla solo es útil para encontrar cierto tráfico solo para fines de visualización. es como si estuvieras interesado en todo el tráfico, pero por ahora solo quieres ver algo específico.
pero si solo le interesa el tráfico certian y no se preocupa por otro, utilice el filtro de captura.
La sintaxis para el filtro de visualización es (como se mencionó anteriormente)
ip.addr = x.x.x.x
o
ip.src = x.x.x.x
o
ip.dst = x.x.x.x
pero la sintaxis anterior no funcionará en los filtros de captura, los siguientes son los filtros
host xxxx
ver más ejemplos en la página wiki de wireshark
en nuestro uso tenemos que capturar con el host xxxx o (vlan y host xxxx)
nada menos no capturará? ¡No estoy seguro de por qué, pero así es como funciona!
ip.host
tener el mismo efecto conip.addr
.