Eu tentei, dst==192.168.1.101
mas só consigo:
Neither "dst" nor "192.168.1.101" are field or protocol names.
The following display filter isn't a valid display filter:
dst==192.168.1.101
Destino da correspondência: ip.dst == x.x.x.x
Fonte da correspondência: ip.src == x.x.x.x
Corresponder: ip.addr == x.x.x.x
ip.host
tenha o mesmo efeito comip.addr
.Filtrando o endereço IP no Wireshark:
(1) filtragem de IP único:
ip.addr == XXXX
ip.src == XXXX
ip.dst == XXXX
(2) filtragem IP múltipla com base em condições lógicas:
OU condição:
(ip.src == 192.168.2.25) || (ip.dst == 192.168.2.25)
E condição:
(ip.src == 192.168.2.25) && (ip.dst == 74.125.236.16)
fonte
Você também pode limitar o filtro a apenas parte do endereço IP.
EG Para filtrar,
123.*.*.*
você pode usarip.addr == 123.0.0.0/8
. Efeitos semelhantes podem ser alcançados com/16
e/24
.Consulte as páginas de manual do WireShark (filtros) e procure a notação Classless InterDomain Routing (CIDR) .
fonte
Se você se importa apenas com o tráfego dessa máquina em particular, use um filtro de captura, no qual você pode definir
Capture -> Options
.O Wireshark capturará apenas pacotes enviados ou recebidos por
192.168.1.101
. Isso tem o benefício de exigir menos processamento, o que reduz as chances de pacotes importantes serem descartados (perdidos).fonte
Experimentar
fonte
Na verdade, por algum motivo, o wireshark usa dois tipos diferentes de sintaxe de filtro, uma no filtro de exibição e outra no filtro de captura. O filtro de exibição é útil apenas para encontrar determinado tráfego apenas para fins de exibição. é como se você estivesse interessado em todo o tráfego, mas, por enquanto, você só quer ver específicos.
mas se você estiver interessado apenas no tráfego certian e não se importar com outro, use o filtro de captura.
A sintaxe do filtro de exibição é (conforme mencionado anteriormente)
ip.addr = x.x.x.x
ouip.src = x.x.x.x
ouip.dst = x.x.x.x
mas a sintaxe acima não funcionará nos filtros de captura, a seguir estão os filtros
host xxxx
veja mais exemplos na página wiki do wireshark
fonte
em nosso uso, temos que capturar com o host xxxx ou (vlan e host xxxx)
nada menos não vai capturar? Não sei por que, mas é assim que funciona!
fonte
Outras respostas já abordam como filtrar por um endereço, mas se você deseja excluir um endereço, use
ip.addr < 192.168.0.11
fonte