Я использую wireshark, чтобы посмотреть захваченный файл pcap. Я вижу много сообщений на определенном порту, в которых я не заинтересован, поэтому я хочу отфильтровать его, чтобы видеть только остальную часть сообщения.
Я использовал это правило фильтра: tcp.dstport != 1337 and tcp.srcport != 1337
чтобы удалить все соединения TCP по порту 1337. Но, как кажется, это правило также удаляет весь не TCP-трафик. Например, DNS-запросы больше не отображаются.
Если я изменю фильтр на (tcp.dstport != 1337 and tcp.srcport != 1337) or ! tcp
показывает весь трафик, кроме порта 1337/tcp, но, похоже, не является "правильным" способом сделать это. Является ли использование tcp.dstport
или tcp.srcport
равным для фильтрации только tcp-трафика и последующей фильтрации порта?