Wireshark 过滤器仅捕获传入数据包?

Aid*_*ght 6 logging wireshark filter windows-server-2008-r2 packet-capture

我正在尝试设置一个仅捕获传入流量的过滤器(因此我的日志文件不是很大)。我查看了http://wiki.wireshark.org/CaptureFilters,但到目前为止一直无法找到一种方法来做到这一点。有谁知道怎么做?

作为一个附带问题,在 Wireshark 中登录到多个文件时,您可以稍后查看完整的数据包信息吗?

Hos*_*its 7

您只想捕获发往主机 IP 的流量:

dst host <your Ip>
Run Code Online (Sandbox Code Playgroud)

抱歉,将其视为显示过滤器。已针对 CAPTURE 过滤器语法更正了上述内容。


Zor*_*che 5

您的捕获请求会only incoming traffic导致一些歧义。传入这个词在网络中可能至少有两种不同的含义。

由特定接口/设备接收的第一个含义数据包相对简单。Jeff 提供的答案正是您想要的。您基本上只需要过滤具有与您的网络接口匹配的 IP 或 MAC 地址的数据包。

网络中传入的另一个常见用法是与状态防火墙相关。这通常是由远程系统发起的所有活动流量。如果这就是你真正想要的。远程系统发起的所有连接,以及与这些连接相关的所有数据包,那么我相信你不走运。我上次看PCAP根本没有状态匹配能力。因此,如果这就是您要寻找的东西,那么我相信您很不走运。