Lo intenté dst==192.168.1.101
pero solo obtuve :
Neither "dst" nor "192.168.1.101" are field or protocol names.
The following display filter isn't a valid display filter:
dst==192.168.1.101
Destino del partido: ip.dst == x.x.x.x
Fuente del partido: ip.src == x.x.x.x
Match ya sea: ip.addr == x.x.x.x
ip.host
tener el mismo efecto conip.addr
.Filtrado de la dirección IP en Wireshark:
(1) filtrado único de IP:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Filtrado de IP múltiple basado en condiciones lógicas:
O condición:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
Y condición:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
fuente
También puede limitar el filtro a solo una parte de la dirección IP.
EG Para filtrar
123.*.*.*
puedes usarip.addr == 123.0.0.0/8
. Se pueden lograr efectos similares con/16
y/24
.Consulte las páginas de manual de WireShark (filtros) y busque la notación de enrutamiento entre dominios sin clase (CIDR) .
fuente
Si solo le importa el tráfico de esa máquina en particular, use un filtro de captura en su lugar, que puede configurar en
Capture -> Options
.Wireshark solo capturará paquetes enviados o recibidos por
192.168.1.101
. Esto tiene la ventaja de requerir menos procesamiento, lo que reduce las posibilidades de que se pierdan (se pierdan) paquetes importantes.fuente
Tratar
fuente
En realidad, por algún motivo, Wirehark utiliza dos tipos diferentes de sintaxis de filtro, uno en el filtro de pantalla y otro en el filtro de captura. El filtro de pantalla solo es útil para encontrar cierto tráfico solo para fines de visualización. es como si estuvieras interesado en todo el tráfico, pero por ahora solo quieres ver algo específico.
pero si solo le interesa el tráfico certian y no se preocupa por otro, utilice el filtro de captura.
La sintaxis para el filtro de visualización es (como se mencionó anteriormente)
ip.addr = x.x.x.x
oip.src = x.x.x.x
oip.dst = x.x.x.x
pero la sintaxis anterior no funcionará en los filtros de captura, los siguientes son los filtros
host xxxx
ver más ejemplos en la página wiki de wireshark
fuente
en nuestro uso tenemos que capturar con el host xxxx o (vlan y host xxxx)
nada menos no capturará? ¡No estoy seguro de por qué, pero así es como funciona!
fuente
Otras respuestas ya cubren cómo filtrar por una dirección, pero si desea excluir una dirección, use
ip.addr < 192.168.0.11
fuente