Skip to content
Wireshark Wiki 中文翻译整理专题首页原始页面

着色规则

着色规则(Coloring Rules)用于根据过滤表达式给数据包列表上色,帮助你更快发现重传、错误、控制报文或某类业务流量。

它只改变视觉呈现,不会改变抓包内容,也不会隐藏或删除数据包。

着色规则和过滤器的关系

项目着色规则显示过滤器抓包过滤器
作用给匹配的数据包上色只显示匹配的数据包只捕获匹配的数据包
使用阶段抓包后查看时抓包后查看时抓包前
是否改变抓包文件不改变不改变会改变
语法使用显示过滤器语法使用显示过滤器语法使用 libpcap 语法

因此,着色规则可以复用 DisplayFilters 的很多写法,但用途是“突出显示”,不是“过滤掉”。

加载和保存规则集

在 Wireshark 中可以通过以下路径管理着色规则:

  1. 打开 View -> Coloring Rules
  2. 点击 Import... 导入已有规则文件。
  3. 点击 Export... 导出当前规则集。
  4. 如果要分享规则,建议同时说明规则用途、适用协议和维护者。

Wireshark 历史上曾把着色规则称为 color filters,配置文件名也仍可能包含 colorfilters,所以资料中经常会混用这两个名称。

示例着色规则集

条目类型说明贡献者
TCP_Retransmissions_ColorFilter页面TCP 重传相关着色规则Ronnie Sahlberg
Sample_color_filter.txt文件示例 color filter 文件Gerald Combs
General_use_ColorFilter / Another_Color_Filter页面/文件更多协议的通用着色规则John Prudente
Yet_Another_Color_Filter3.txt文件通用过滤器,包含家用路由器、AppleTalk、IPX/SPX、OSPF、STP、HSRP 等高亮Peter Bruno
Jay's_Coloring_Rules页面通用着色规则,颜色较舒适JayMoran
Arv_Coloring_Rules.txt文件侧重检测错误并区分 client/server;导入前需编辑本机 MAC 地址Arv
iscsicolor.txt文件高亮 iSCSI SCSI check conditions 和未关联命令/响应的数据包proggoddess
DCE_RPC_Coloring_Rules.txt文件对 DCE/RPC 及 Windows 网络相关协议分组着色UlfLamping
Wireless_Wiresharkcolor_Pedrick文件802.11、WPA、11i 认证报文着色,支持 Preauthperccapt
Wireshark-Wlan-ColouringRules文件802.11、WPA、11i 和 EAP 无线 LAN 报文着色muteX

临时着色规则

Wireshark 支持通过命令行设置临时颜色槽。下面的命令示例设置背景色和前景色:

text
wireshark -o gui.colorized_frame.bg:ffc0c0,ffc0ff,e0c0e0,c0c0ff,c0e0e0,c0ffff,c0ffc0,ffffc0,e0e0c0,e0e0e0 -o gui.colorized_frame.fg:000000,000000,000000,000000,000000,000000,000000,000000,000000,000000

Lua 也可以查询和设置临时着色规则:

  • get_color_filter_slot(row):查询某个颜色槽。
  • set_color_filter_slot(row, text):设置某个颜色槽。

默认背景色

IndexRGB(hex)Color
1ffc0c0pink 1
2ffc0ffpink 2
3e0c0e0purple 1
4c0c0ffpurple 2
5c0e0e0green 1
6c0ffffgreen 2
7c0ffc0green 3
8ffffc0yellow 1
9e0e0c0yellow 2
10e0e0e0gray

临时会话着色规则在数据包详情中可能显示为类似下面的名称:

text
___conversation_color_filter___01

相关页面

  • DisplayFilters:着色规则使用同一套显示过滤器语法
  • CaptureFilters:抓包前过滤,与着色规则不是同一用途
  • Preferences:Wireshark 首选项与显示行为设置

Imported from https://wiki.wireshark.org/ColoringRules on 2020-08-11 23:12:18 UTC

原始页面图片

220516_temporary_colors
220516_temporary_colors

相关 Wireshark Wiki 页面

网络分析技术档案