在協(xié)議分析儀中設置過濾條件,需結合分析目標與協(xié)議特性,通過明確過濾規(guī)則、組合多條件、使用高級語法等方式實現(xiàn)精準篩選,以下是具體方法和實踐建議:
ip.src == 192.168.1.100
(僅顯示源IP為該地址的數(shù)據(jù)包)ip.addr == 172.16.10.2
(顯示源或目的IP包含該地址的數(shù)據(jù)包)tcp.port == 80
(僅顯示HTTP流量)udp.port == 53
(僅顯示DNS查詢)http
(顯示所有HTTP協(xié)議數(shù)據(jù)包)icmp
(僅顯示ICMP報文,用于排查網(wǎng)絡連通性)and
、or
、not
組合多個條件,實現(xiàn)復雜篩選。例如:(ip.src == 192.168.1.1 and tcp.port == 80) or (ip.dst == 192.168.1.2 and udp.port == 53)
!(ip.addr == 10.0.0.5)
(排除所有涉及10.0.0.5的數(shù)據(jù)包)http.request.method == "GET"
(僅顯示HTTP GET請求)dns.qry.name contains "example.com"
(篩選包含特定域名的DNS查詢)tcp.flags.syn == 1
(僅顯示TCP SYN握手包,用于分析連接建立過程)http.request.uri matches "^/api/.*"
(匹配所有以/api/
開頭的HTTP請求路徑)data contains "48656c6c6f"
(十六進制過濾,匹配數(shù)據(jù)中包含"Hello"的ASCII編碼)frame.time >= "2025-07-17 10:00:00" and frame.time <= "2025-07-17 10:30:00"
frame.len > 1000
(顯示長度超過1000字節(jié)的數(shù)據(jù)包,可能用于檢測異常大包)tcp.len == 0
(篩選TCP零窗口通告包,分析網(wǎng)絡擁塞)!(ip.addr == 192.168.1.100)
tcp.analysis.retransmission
(顯示TCP重傳包)http.time > 1s
的請求),優(yōu)化服務響應。ftp
或telnet
流量)。Capture -> Options
設置,僅捕獲符合條件的數(shù)據(jù)包。通過合理設計過濾條件,可顯著提升協(xié)議分析效率,將海量數(shù)據(jù)轉化為可操作的洞察,助力網(wǎng)絡優(yōu)化、安全防護和性能調優(yōu)。