Фильтры отображения в Wireshark
Фильтры отображения в Wireshark используются для управления тем, какой захваченный сетевой трафик отображается в главном окне Wireshark. В то время как фильтры захвата определяют, какой трафик будет захвачен, фильтры отображения позволяют вам сосредоточиться на определенных типах трафика для анализа.
Понимание фильтров отображения
Фильтры отображения основаны на том же мощном языке фильтрации, который используется для фильтров захвата, "Синтаксис фильтра отображения Wireshark". Этот синтаксис позволяет создавать сложные фильтры, которые нацелены на определенные протоколы, IP - адреса, номера портов и другие сетевые характеристики.
Применение фильтров отображения
Для применения фильтра отображения в Wireshark выполните следующие шаги:
- Откройте Wireshark и захватите некоторый сетевой трафик.
- В главном окне Wireshark найдите поле ввода фильтра отображения, обычно оно находится в верхней части окна.
- Введите выражение фильтра отображения и нажмите Enter.
Вот пример фильтра отображения, который показывает только HTTP - трафик:
http
Этот фильтр отобразит только захваченные пакеты, которые используют протокол HTTP.
Синтаксис фильтра отображения
Синтаксис фильтра отображения в Wireshark похож на синтаксис фильтра захвата, но имеет некоторые дополнительные функции и возможности. Некоторые распространенные выражения фильтра отображения включают:
- Фильтры протоколов:
tcp, udp, icmp
- Фильтры портов:
tcp.port == 80, udp.port == 53
- Фильтры IP - адресов:
ip.src == 192.168.1.100, ip.dst == 8.8.8.8
- Логические операторы:
and, or, not
- Фильтры, специфичные для полей:
http.request.method == "GET", dns.qry.name contains "example.com"
Полный список выражений фильтра отображения можно найти в документации Wireshark.
Комбинирование фильтров захвата и отображения
Важно отметить, что фильтры захвата и фильтры отображения служат разным целям. Фильтры захвата определяют, какой трафик будет записан, в то время как фильтры отображения определяют, какой трафик будет показан в интерфейсе Wireshark.
В многих случаях вы, возможно, захотите использовать как фильтры захвата, так и фильтры отображения вместе, чтобы оптимизировать свой рабочий процесс анализа. Например, вы можете использовать фильтр захвата, чтобы ограничить объем собираемых данных, а затем использовать фильтр отображения, чтобы сосредоточиться на определенных типах трафика в рамках захваченных данных.