一、过滤规则

基于IP地址的过滤

根据IP地址过滤(不限源目)

ip.addr == 192.168.0.1

过滤源IP地址

ip.src == 192.168.0.1

过滤目的IP地址

ip.dst == 192.168.0.1

排除特定IP

!(ip.addr == 192.168.0.1)

基于mac地址过滤

源mac地址

eth.src == 00:11:22:33:44:55

目的mac地址

eth.dst == 00:11:22:33:44:55

过滤TTL

ip.ttl <= 32

过滤域名

源地址域名

src host www.baidu.com

目标地址域名

dst host www.baidu.com

过滤协议

多个

http or tcp or udp

单个

http

排除协议

not arp

基于端口的过滤

特定端口

tcp.port == 80

端口范围

tcp.port >= 60000 and tcp.port <= 80000

基于http请求

根据方法过滤

http.request.method == "GET"

根据url过滤

http.request.uri contains "user"

显示所有http请求

http.request

显示所有http响应

http.response

基于数据包过滤

数据包的长度

udp.length < 20

HTTP内容长度

http.content_length <=30

显示特定关键字

data contains "password"

三、运算符

比较/逻辑符号运算符文字运算符
等于==eq
不等于!=ne
小于>gt
&&and
or
!not

标签: none

添加新评论