host 192.168.1.22 #抓取此ip的数据包;
not host 192.168.1.22 #抓取非此ip的数据包;
src host 192.168.1.22 #抓取来自此ip的数据包;
dst host 192.168.1.22 #抓取发送到此ip的数据包;
host 192.168.1.22 or 192.168.2.11
host www.qq.com
net 192.168.0.0/24
(src|dst) net 192.168.0.0/24
ether host 00:11:22:33:44:55:66:77
vlan
vlan 11 and vlan 22
port 80
udp port 53
portrange 1-80
#组合过滤
host 192.168.1.1 and port 80
udp src port 68 and dst port 67
抓取TCP连接的开始(SYN)和结束(FIN)报文,配置tcp[tcpflags] & (tcp-syn|tcp-fin)!=0;
抓取所有RST(Reset)标志位为1的TCP报文,配置tcp[tcpflags] & (tcp-rst)!=0
less :抓取小于等于某一长度的报文,等同于len <=
greater :抓取大于等于某一长度的报文,等同于len >=