限定词 | 说明 | 例子 |
Type | 指出名字或数字所代表的意义 | host、net、port |
Dir | 指明传输方向是前往还是来自名字或数字 | src、dst |
Proto | 限定所要匹配的协议 | ether、ip、tcp、udp、http、ftp、icmp等 |
过滤器 | 说明 |
tcp[13]&32==32 | 设置了 URG 位的 TCP 数据包 |
tcp[13]&16==16 | 设置了 ACK 位的 TCP 数据包 |
tcp[13]&8==8 | 设置了 PSH 位的 TCP 数据包 |
tcp[13]&4==4 | 设置了 RST 位的 TCP 数据包 |
tcp[13]&2==2 | 设置了 SYN 位的 TCP 数据包 |
tcp[13]&1==1 | 设置了 FIN 位的 TCP 数据包 |
tcp[13]==18 | TCP SYN-ACK 数据包 |
ether host 00:00:00:00:00:00(MAC地址) | 流入或流出该 MAC 地址的流量 |
!ether host 00:00:00:00:00:00(MAC地址) | 不流入或流出该 MAC 地址的流量 |
broadcast | 仅广播流量 |
icmp | ICMP 流量 |
tcmp[0:2]==0x0301 | ICMP 目标不可达、主机不可达 |
ip | 仅 IPv4 流量 |
ip6 | 仅 IPv6 流量 |
udp |
仅 UDP 流量 |