Risposte:
Destinazione partita: ip.dst == x.x.x.x
Fonte partita: ip.src == x.x.x.x
Abbina: ip.addr == x.x.x.x
Filtro dell'indirizzo IP in Wireshark:
(1) filtro IP singolo:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Filtro IP multiplo basato su condizioni logiche:
O condizione:
(Ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
E condizione:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
Puoi anche limitare il filtro solo a una parte dell'indirizzo IP.
Ad esempio, per filtrare 123.*.*.*
è possibile utilizzare ip.addr == 123.0.0.0/8
. Effetti simili possono essere raggiunti con /16
e/24
.
Vedi le pagine man di WireShark (filtri) e cerca la notazione Classless InterDomain Routing (CIDR) .
... il numero dopo la barra rappresenta il numero di bit utilizzati per rappresentare la rete.
Se ti interessa solo il traffico di quella particolare macchina, utilizza invece un filtro di acquisizione, che puoi impostare in Capture -> Options
.
host 192.168.1.101
Wireshark acquisirà solo i pacchetti inviati o ricevuti da 192.168.1.101
. Ciò ha il vantaggio di richiedere una minore elaborazione, il che riduce le possibilità che vengano rilasciati (persi) pacchetti importanti.
Provare
ip.dst == 172.16.3.255
In realtà, per qualche motivo, WireShark utilizza due diversi tipi di sintassi del filtro, uno sul filtro di visualizzazione e l'altro sul filtro di acquisizione. Il filtro di visualizzazione è utile solo per trovare un determinato traffico solo a scopo di visualizzazione. è come se fossi interessato a tutto il traffico, ma per ora vuoi solo vedere specifici.
ma se sei interessato solo al traffico di Certian e non ti interessa affatto degli altri, allora usi il filtro di acquisizione.
La sintassi per il filtro di visualizzazione è (come menzionato in precedenza)
ip.addr = x.x.x.x
o
ip.src = x.x.x.x
oppure
ip.dst = x.x.x.x
ma sopra la sintassi non funzionerà nei filtri di acquisizione, di seguito sono riportati i filtri
host xxxx
vedi più esempio sulla pagina wiki di WireShark
nel nostro uso dobbiamo catturare con l'host xxxx o (vlan e host xxxx)
niente di meno non catturerà? Non sono sicuro del perché, ma è così che funziona!
ip.host
avere lo stesso effetto conip.addr
.