惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Palo Alto Networks Blog
Recent Commits to openclaw:main
Recent Commits to openclaw:main
C
CERT Recently Published Vulnerability Notes
C
Cybersecurity and Infrastructure Security Agency CISA
S
Schneier on Security
S
Securelist
酷 壳 – CoolShell
酷 壳 – CoolShell
C
CXSECURITY Database RSS Feed - CXSecurity.com
Cyberwarzone
Cyberwarzone
Apple Machine Learning Research
Apple Machine Learning Research
S
SegmentFault 最新的问题
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
GbyAI
GbyAI
Security Latest
Security Latest
Last Week in AI
Last Week in AI
Microsoft Security Blog
Microsoft Security Blog
云风的 BLOG
云风的 BLOG
Recorded Future
Recorded Future
Webroot Blog
Webroot Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
TaoSecurity Blog
TaoSecurity Blog
C
Cisco Blogs
博客园 - 【当耐特】
Blog — PlanetScale
Blog — PlanetScale
Hugging Face - Blog
Hugging Face - Blog
B
Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Attack and Defense Labs
Attack and Defense Labs
The Last Watchdog
The Last Watchdog
U
Unit 42
阮一峰的网络日志
阮一峰的网络日志
Project Zero
Project Zero
WordPress大学
WordPress大学
L
LINUX DO - 最新话题
F
Fortinet All Blogs
L
LINUX DO - 热门话题
PCI Perspectives
PCI Perspectives
Simon Willison's Weblog
Simon Willison's Weblog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
MongoDB | Blog
MongoDB | Blog
Latest news
Latest news
P
Proofpoint News Feed
T
Threat Research - Cisco Blogs
The Hacker News
The Hacker News
爱范儿
爱范儿
O
OpenAI News
J
Java Code Geeks
T
The Exploit Database - CXSecurity.com
H
Hackread – Cybersecurity News, Data Breaches, AI and More

博客园 - lsgxeva

VisionLink-RT VisionLink-AI-Glasse RK3588 firefly net n2n config OpenWrt 集成 openNDS 进行 强制门户(Captive Portal) 认证 OpenWrt 集成 easycwmpd 成为 TR-069协议中的设备端(CPE) eh.h acu100 bridge vlan config 卫星天线(KA 0.85m 4W_BUC)使用 SatBox331-20 Modem 的性能情况 OpenSpec OPSX 完整指南 Claude Skill Creator 2.0 完整上手攻略 Auto-Memory + CLAUDE.md Conductor 完整上手攻略 GitNexus 完整上手攻略 code-review-graph 完整上手攻略 Claude Code Hooks 完整开发者指南 Openwrt switch vlan配置 llm-course Claude Code 入门教程 MT5专业交易面板 routeros RB750GR3 配置双WAN口 Quectel Modem Wiki sdxlemur 高通5G平台(SDX55\SDX62\SDX65):ping包异常问题排查指南 - lsgxeva - 博客园 高通SDX62平台 MBIM搜网、查询信号等功能异常 Win11数字许可证激活 BirdSat VS100K info linux基线整改方法 windows基线整改方法 NanoPi_R5C ArcBox Config win10远程桌面其他电脑出现如下错误,由于数据加密错误,这个会话讲结束,请重新连接到远程计算机 如何评价杨立昆认为大模型只是对海量文本的模式进行复杂拟合,根本不懂意义? IQ200Board default access problem Win10 输入法卡顿 adaptive_relaxed_optimized 如何下载安装App Store应用旧版本教程 小米澎湃OS 关闭广告 Scrum 模型
wireshark筛选语句详解
lsgxeva · 2026-03-06 · via 博客园 - lsgxeva

wireshark筛选语句详解

来源 https://mp.weixin.qq.com/s/RzZiVQs9dBW6LUAAwTcNUg

工具介绍

wireshark是一款最常用到的抓包工具,抓包分析方法在进行复杂网络排障过程中非常实用

默认情况wireshark会抓取并显示所有的包,真正需要的包可能一闪而过,这时候便需要通过筛选公式来匹配所需分析的数据包

筛选本质上是一种判断,如

if a > 3

容易发现要进行一个判断,必须的三个因素是变量、比较符号、值

本文从这三个维度介绍常用一些内容,可按照实际需求将这三部分互相组合形成筛选条件

变量

  • IP地址相关
变量名含义
ip.addr 匹配源+目的IP
ip.src 匹配源IP
ip.dst 匹配目的IP
  • MAC地址相关

MAC地址支持三种格式

ff:ff:ff:ff:ff:ff

ff-ff-ff-ff-ff-ff

ffff.ffff.ffff

变量名含义
eth.addr 匹配源+目的MAC
eth.src 匹配源MAC
eth.dst 匹配目的MAC
  • 端口相关
变量名含义
tcp.port 匹配源+目的TCP端口
tcp.dstport 匹配源TCP端口
tcp.srcport 匹配目的TCP端口
udp.port 匹配源+目的UDP端口
udp.dstport 匹配源UDP端口
udp.srcport 匹配目的UDP端口
  • 协议相关

协议只需要直接输入协议名回车筛选

变量名含义
icmp icmp协议,即ping的出入包
http 超文本传输协议,web流量
ntp 时钟同步
smtp 邮件传输
snmp 简单网络管理协议
ssh 安全外壳协议
telnet 远程登录
dns 域名解析协议
arp 地址解析协议
bootp dhcp相关流量,要注意wireshark不是用dhcp筛选

比较符号

符号含义
== 等于
!= 不等于
> 大于
>= 大于等于
< 小于
<= 小于等于

字段含义
192.168.1.1 单个IP地址
192.168.1.0/24 IP地址段
ff-ff-ff-ff-ff-ff MAC地址格式一
ff.ff.ff.ff.ff.ff MAC地址格式二
ffff.ffff.ffff MAC地址格式三
0至65535 端口号

关于掩码计算可参考

一文搞懂掩码如何划分IP地址

掩码与反掩码地址计算器.v1.1

通常单一的筛选条件并不足以让我们找到所需的数据包,而是需要多个条件一同把对应包筛选出来。将多个条件连接在一块便需要逻辑运算符

逻辑运算符

符号含义
&& 与,即条件A与条件B需要同时满足
|| 或,即条件A与条件B中至少有一个满足
^^ 异或,即条件A与条件B必须一个满足,一个不满足
! 否,即条件不满足

如果需要使用三个及以上的逻辑运算符,务必看文末特殊情况部分的内容

示例

以下为常用的判断语句,帮助理解上述内容

判断语句输出内容
ip.addr == 192.168.1.1 目的IP包含192.168.1.1
ip.addr == 192.168.1.0/24 源或目的IP包含192.168.1.0/24网段
ip.src != 192.168.1.1 源IP不包含192.168.1.1
eth.addr == ff.ff.ff.ff.ff.ff 目的MAC地址包含ff.ff.ff.ff.ff.ff
tcp.port == 80 目的MAC地址包含TCP 80
ip.dst == 8.8.8.8 && udp.dstport = 53 目的IP为8.8.8.8目的端口为UDP 53
ip.dst == 8.8.8.8 || ip.dst == 8.8.8.7 目的IP为8.8.8.8目的IP为8.8.8.7

特殊场景

  • 排除源目的IP为192.168.1.1

使用ip.addr != 192.168.1.1是否可以实现?

答案是否定的。在wireshark中,**!=代表只要变量不等于值,即判断成功**

而ip.addr包含ip.src、ip.dst两项

假设源为192.168.1.1,目的为8.8.8.8,使用上述公式,显然目的不为8.8.8.8,wireshark会将其判断为属于ip.addr != 192.168.1.1

正确的语句应该是

!(ip.addr == 192.168.1.1)

像端口、MAC地址的筛选也是一样

  • 三个及以上逻辑运算符的使用

正常来说逻辑运算符的执行顺序为否>与>或>异或,可通过()来调整,括号中的会以最高优先级执行

而wireshark中不一定能按正常执行顺序执行,使用三个及以上运算符时建议按照需求用括号调整优先级,不要依赖默认顺序

例,筛选出以下内容:

  1. 目的IP为8.8.8.8并且目的端口为UDP 53
  2. 目的IP为8.8.8.7

建议的表达式为:

(ip.dst == 8.8.8.8 && udp.dstport == 53) || ip.dst == 8.8.8.7

而不是

ip.dst == 8.8.8.8 && udp.dstport == 53 || ip.dst == 8.8.8.7

=========== End