Wireshark运算符!=无法正常工作

Wireshark运算符!=无法正常工作

在Wireshark中,运算符!=结合一些类似eth.addr、ip.addr、tcp.port和udp.port表达式使用时,通常不能正常工作。使用时,Wireshark将显示警告信息“!=已被弃用或可能有意外结果,请参阅用户指南”,并且过滤器背景色为黄色。例如,显示过滤除IP地址1.2.3.4外的所有主机数据包,写为 ip.addr != 1.2.3.4。

这时,过滤器 ip.addr != 1.2.3.4是不能正常工作。因为 ip.addr != 1.2.3.4表达数据包包含一个名为ip.addr的字段,其值与1.2.3.4不同。由于IP数据报同时包含源地址和目标地址,因此当两个地址中至少有一个不同于1.2.3.4时,表达式的计算结果将为true。

所以,如果想要过滤掉除IP地址1.2.3.4外的数据包,正确的过滤器应该为 !(ip.addr==1.2.3.4)。

posted @ 2020-03-06 13:38  大学霸  阅读(430)  评论(0编辑  收藏  举报