过滤规则
按IP过滤
- 想看源ip为xx的包:
ip.src == xx
- 想看目标ip为xx的包:
ip.dst == xx
- 想看源或者目标ip为xx的包:
ip.addr == xx
按MAC地址过滤
- 想看源mac为xx的包:
eth.src == xx
- 想看目标mac为xx的包:
eth.dst == xx
- 想看源或者目标mac为xx的包:
eth.addr == xx
按端口过滤
- 想看源端口为4694的包:
tcp.srcport == 4694
- 想看目标端口为4694的包:
eth.dstport == 4694
- 过滤tcp端口为4694的包:
tcp.port == 4694
按协议类型过滤
- arp
- dhcp
- https
规则组会
- and 想看dhcp包且只想看某台电脑的dhcp包
- or
- !非