限定词(Qualifier) | 描述 | 举例 |
Type | ID 的指向类型 | host, net, port |
Dir | 指定 ID 的传输方向 | src, dst |
Proto | 限制匹配某种特定的协议 | ether, ip, tcp, udp, http, ftp |
dst 119.147.74.117 && port 80
host 192.168.1.110
ether host 6C-F0-49-EE-76-DC
src host 192.168.1.110
dst 192.168.2.4
port 8080
!port 8080
dst port 80
icmp
!ip6
icmp[0:2] == 0x0301
tcp[13] & 1 == 1 ;匹配 FIN 标志
tcp[13] & 2 == 2 ;匹配 SYN 标志
tcp[13] & 4 == 4 ;匹配 RST 标志
tcp[13] & 8 == 8 ;匹配 PSH 标志
tcp[13] & 16 == 16 ;匹配 ACK 标志
tcp[13] & 32 == 32 ;匹配 URG 标志
== 等于
!= 不等于
> 大于
< 小于
>= 大于等于
<= 小于等于
and 两个条件必须为真
or 只要有一个条件为真
xor 仅有一个条件为真
not 没有条件为真
!tcp.port == 3389 ;过滤掉 RDP 通信
tcp.flags.syn == 1 ; TCP 包头中匹配 SYN 标志
tcp.flags.rst == 1 ; TCP 包头中匹配 RST 标志
!arp ; 过滤掉 ARP 通信
http ; 所有的 HTTP 通信
tcp.port == 23 || tcp.port 21 ; Telnet 或者 FTP
smtp || pop || imap ; EMAL 相关的几个通信(SMTP, POP, IMAP)
欢迎光临 曲径通幽论坛 (http://www.groad.net/bbs/) | Powered by Discuz! X3.2 |