下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Wireshark 过滤器使用规则介绍之前学习Wireshark,看到wireshark简明教程里有关过滤器的介绍,特别是新手不明白捕捉过滤器和显示过滤器的区别与作用。这篇文章感觉写的挺好,解答了我的疑惑,毕竟看英文也是挺吃力的而且自己理解意思也不太明确。特地转来,顺便加了点料,特来分享。使用Wireshark时最常见的问题,是当您使用默认设置时,会得到大量冗余信息,以至于很难找到自己需要的部分。这就是为什么过滤器会如此重要。它们可以帮助我们在庞杂的结果中迅速找到我们需要的信息。过滤器的区别捕捉过滤器(CaptureFilters):用于决定将什么样的信息记录在捕捉结果中。需要在开始捕捉前设置
2、。显示过滤器(DisplayFilters):在捕捉结果中进行详细查找。他们可以在得到捕捉结果后随意修改。那么我应该使用哪一种过滤器呢?两种过滤器的目的是不同的。捕捉过滤器是数据经过的第一层过滤器,它用于控制捕捉数据的数量,以避免产生过大的日志文件。显示过滤器是一种更为强大(复杂)的过滤器。它允许您在日志文件中迅速准确地找到所需要的记录。两种过滤器使用的语法是完全不同的。捕捉过滤器Logical语法:ProtocolDirectionHost(s)Value.Operations例子:tcpdst80andProtocol(协议):可能的值:ether,fddi,ip,arp,
3、rarp,decnet,latandudp.如果没有特别指明是什么协议,则默认使用所有支持的协议Direction(方向):可能的值:src,dst,srcanddst,srcordst如果没有特别指明来源或目的地,则默认使用“srcordst”作为关键字。例如,host与srcordsthost是一样的。Otherexpressiontcpdst3128sca,moprc,mopdl,tcpHost(s):可能的值:net,port,host,portrange.如果没有指定此值,则默认使用“host”关键字。例如,src与sr
4、chost相同。LogicalOperations(逻辑运算):可能的值:not,and,or.否(“not”)具有最高的优先级。或(“or”)和与(“and”)具有相同的优先级,运算时从左至右进行。例如,“nottcpport3128andtcpport23与(nottcpport3128)andtcpport23相同。“nottcpport3128andtcpport23与not(tcpport3128andtcpport23)”不同。例子:tcpdstport3128显示目的TC端口为3128的封包。ipsrchost显示来源IP地址为的封
5、包。host显示目的或来源IP地址为的封包。srcportrange2000-2500显示来源为UDPMTCP并且端口号在2000至2500范围内的封包。notimcp显示除了icmp以外的所有封包。(icmp通常被ping工具使用)srchost2andnotdstnet/16显示来源IP地址为2,但目的地不是/16的封包(srchost2orsrcnet/16)andtcpdstportrange200-10000anddstnet/8显示
6、来源IP为2或者来源网络为/16,目的地TCP口号在200至10000之间,并且目的位于网络/8内的所有封包。srcnet/24srcnetmask显示来源IP地址为的封包注意事项:当使用关键字作为值时,需使用反斜杠“”。“etherprotoip”(与关键字“ip”相同).这样写将会以IP协议作为目标。“ipprotoicmp(与关键字icmp”相同).这样写将会以ping工具常用的icmp作为目标。可以在ip或ether”后面使用multicast及broa
7、dcast关键字。当您想排除广播请求时,nobroadcast”就会非常有用。Protocol(协议):您可以使用大量位于OSI模型第2至7层的协议。点击Expression,”按钮后,您可以看到它们。比如:IP,TCPDNSSSHString1,String2(可选项):协议的子类。点击相关父类旁的+”号,然后选择其子类。Comparisonoperators(比较运算符):可以使用6种比较运算符:英文写法:C语百写法:含义:eq=等于ne!=不等于gtlt=大于等于le=小于等于Logicalexpressions(逻辑运算符)英文写法:C语百写法:含义:and&逻辑与or|逻辑或
8、xorAA逻辑异或not!逻辑非显示过滤器String、 上Protocol.String.Comparison%,ValueLogicalOther法:12operatorOperations expression?ftppassiveip=xoricmp.type例子:snmp|dns|icmp显示SNM跋DNSICMPS寸包。ip.addr=显示来源或目的IP地址为的封包ip.src!=orip.dst!=显示来源不为或者目的不为的封包换句话说,显示的封包将会为:来源IP:除了以外任意;目的IP:任意以及来源IP:任意;目的IP:除了以外任意ip.src!=andip.dst!=显示来源不为并且目的IP不为的封包。换句话说,显示的封包将会为:来源IP:除了以外任意;同时须满足,目的IP:除了以外任意tcp.port=25显示来源或
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年度环境污染治理与修复合同
- 2024年版建筑项目合同样本
- 永磁同步电机的课程设计
- 企业建筑施工安全生产管理制度汇编
- 花瓶插花课程设计
- 中国石化安全风险评估指导意见
- 部编版八年级《道德与法治》上册同步练习(全册,含答案)
- 系统文件监控课程设计
- 网红饮料制作课程设计
- 股市基金课程设计
- 医疗机构资产负债表(通用模板)
- 废旧锂离子电池高值资源化回收利用项目环评报告书
- 审计英语词汇大全讲课教案
- JIS G3507-1-2021 冷镦用碳素钢.第1部分:线材
- 初二家长会ppt通用PPT课件
- 小学生家庭作业布置存在的误区及改进策略论文1
- 一元一次含参不等式教学设计83
- 生物医学研究的统计学方法课后习题答案 2014 主编 方积乾
- 牛仔面料成本核算
- 加拿大矿业政策
- 客情关系的建立和维护
评论
0/150
提交评论