Réponses:
Destination du match: ip.dst == x.x.x.x
Source du match: ip.src == x.x.x.x
Match soit: ip.addr == x.x.x.x
Filtrage de l'adresse IP dans Wireshark:
(1) filtrage IP unique:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) Filtrage IP multiple basé sur des conditions logiques:
OU condition:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
ET condition:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
Vous pouvez également limiter le filtre à une partie seulement de l'adresse IP.
EG Pour filtrer, 123.*.*.*
vous pouvez utiliser ip.addr == 123.0.0.0/8
. Des effets similaires peuvent être obtenus avec /16
et/24
.
Consultez les pages de manuel (filtres) de WireShark et recherchez la notation CIDR (Classless InterDomain Routing) .
... le nombre après la barre oblique représente le nombre de bits utilisés pour représenter le réseau.
Si vous ne vous souciez que du trafic de cette machine particulière, utilisez plutôt un filtre de capture, que vous pouvez définir sous Capture -> Options
.
host 192.168.1.101
Wireshark ne capturera que les paquets envoyés ou reçus par 192.168.1.101
. Cela a l'avantage de nécessiter moins de traitement, ce qui réduit les risques de perte (de manquement) de paquets importants.
Essayer
ip.dst == 172.16.3.255
En fait, pour une raison quelconque, wireShark utilise deux types différents de syntaxe de filtre, l'un sur le filtre d'affichage et l'autre sur le filtre de capture. Le filtre d'affichage n'est utile que pour trouver un certain trafic uniquement à des fins d'affichage. c'est comme si vous êtes intéressé par tout le trafic, mais pour l'instant vous voulez juste voir spécifique.
mais si vous n'êtes intéressé que par le trafic certian et que vous ne vous souciez pas des autres, vous utilisez le filtre de capture.
La syntaxe du filtre d'affichage est (comme mentionné précédemment)
ip.addr = x.x.x.x
ou
ip.src = x.x.x.x
ou
ip.dst = x.x.x.x
mais la syntaxe ci-dessus ne fonctionnera pas dans les filtres de capture, voici les filtres
hôte xxxx
voir plus d'exemples sur la page wiki de wirehark
dans notre utilisation, nous devons capturer avec l'hôte xxxx ou (vlan et l'hôte xxxx)
rien de moins ne capturera pas? Je ne sais pas pourquoi mais c'est comme ça que ça marche!
ip.host
avoir le même effet avecip.addr
.