
干无线网络排查的人多少都遇到过这种场景设备已经摆在你面前牌子也能查到后台也进得去可你就是说不清它在AP模式热点模式下到底是用哪个MAC地址在空中发信标帧。后台显示一串厂商OUI都对不上的地址或者干脆开热点的那台设备把自己“藏”起来了。我习惯的做法是直接上OmniPeek抓包。OmniPeek是无线抓包里很老牌的工具抓空口802.11帧、多信道扫描、管理帧解码、深层次过滤都做得扎实配合支持监听模式的无线网卡能很直观地看到每一个beacon帧来自哪个MAC、信号多强。这篇文章就围绕“确定设备AP模式下MAC地址过滤”这条线把从环境准备、抓包设计到过滤定位的完整流程拆开讲一遍适合网络管理员、协议测试和负责无线安全排查的同行参考。1. 为什么用OmniPeek以及抓无线要准备什么1.1 无线抓包工具怎么选经常有人问我Wireshark不也能抓无线吗为什么非要折腾OmniPeek说实话这两类工具定位不太一样。Wireshark是“抓下来再分析”的思路它确实支持让网卡进入监听模式但你要自己切信道、自己盯统计数据量一大整个界面就很考验眼力。OmniPeek更像是为无线现场而生的工具它的核心能力是“边抓边看边定位”可以在一个界面里同时管理多个网卡、多个信道还能自动做AP发现、信号强度统计、专家告警这些Wireshark里没有或者要装插件才有的功能。另一个让我一直留着OmniPeek的原因是它的无线分析视图。打开抓包之后主界面可以直接看到当前环境里有哪些AP、每个AP的BSSID、SSID、信道、速率、信号强度相当于一个高配版Wi-Fi扫描器。这种视图在排查“某个未知热点是哪个设备开的”这种问题时特别管用你甚至不用一帧一帧地翻beacon先看AP列表缩小范围再双击某条AP信息精确定位到帧窗口整个过程很顺。当然Wireshark也有它的优势免费、社区大、过滤器语法资料多。如果你手头只有普通笔记本没有OmniPeek兼容的无线网卡那Wireshark配合Npcap做监听也可以只是在多信道扫描和AP发现上会累一点。我的建议是同样一个调研任务先把OmniPeek装上它解决不了的再去翻Wireshark的过滤细节两者不冲突。1.2 抓无线不是有网卡就行硬件和驱动准备这是OmniPeek抓包里最容易翻车的一环。有线网络抓包随便找张网卡就可以但抓无线空口数据必须让网卡进入监听模式而且OmniPeek对网卡是有兼容列表的不是所有标称“支持监听”的网卡都能被它识别。老玩家可能还记得当年专门有AirPcap这种USB抓包网卡性能稳定但价格贵还要配独立驱动。现在OmniPeek对不少笔记本内置无线网卡也做了支持比如部分Intel 4965/5300/7265/8260/9260系列、部分Atheros/Qualcomm芯片、部分Realtek方案。实操中的经验是驱动比硬件更重要。同一张Intel网卡用系统自带驱动时OmniPeek可能完全不认必须换成OmniPeek安装包配套的驱动模式才能出现在“Adapter选择列表”里。装完OmniPeek后建议打开它的设备管理界面看一下确认网卡状态是“可捕获”而不是“被系统无线服务占用”。Windows上如果有WLAN连接在跑系统经常会把网卡独占掉抓包前最好先断开Wi-Fi检查一下右下角无线连接是否已经关闭。如果笔记本内置网卡实在不支持可以准备一块USB接口、支持监听模式的无线网卡比如RTL8812AU这类常见芯片的方案。这种网卡在OmniPeek里识别成功率比较高而且USB形式方便在现场临时插到任意一台机器上不用拆机换卡。另外提醒一句虚拟机和远程桌面环境下跑OmniPeek网卡直通和驱动的坑非常多我基本不推荐老老实实用物理机装Windows是最省心的。1.3 OmniPeek安装与第一次打开安装本身没什么特别的从官方渠道下载对应版本Windows下一直下一步就可以。但有两个细节容易卡住新手一是部分版本装完会提示安装OmniPeek的抓包驱动服务这时候无论系统有没有弹出“不信任驱动”的提示都要允许安装否则后面找不到任何可用网卡二是安装后大概率需要重启一次让驱动服务完成注册。重启之后再打开OmniPeek左侧主界面会看到Capture、Filter、Expert等几个功能区域。我第一次打开OmniPeek也觉得界面有点老派但别被它吓到。核心入口就是左上角的Capture菜单点New Capture后会弹出抓包配置窗口里面能看到所有被OmniPeek识别到的网卡、信道扫描计划和过滤规则。这里我不建议什么都不改就直接点Start因为默认配置通常是只扫当前一个信道或者用一套固定的信道模板可能在2.4G的1、6、11三个信道之间轮询但目标设备若在5G频段就完全抓不到。这个细节下一章会细说先记住一点打开软件第一件事先确认你的抓包网卡已经出现在列表里并且状态正常。2. 搞懂AP模式下MAC地址的“每种身份”2.1 802.11帧头里的四个地址位是谁说到用OmniPeek定位AP模式设备的MAC很多初学者会犯一个方向性错误盯着每个数据包的“源MAC”和“目的MAC”看然后被各种地址搞得一头雾水。原因在于以太网帧只有两个地址位而802.11无线帧有四个地址位Address 1到Address 4。这四个地址到底填的是谁的MAC由帧控制字段里的To DS和From DS两个标志决定。DS在无线局域网里指Distribution System就是接入系统/骨干侧的意思简单理解就是连接AP的有线网络侧。为了说清楚我把常见的地址排布整理成表。注意表中没有Address 4的情况用“-”表示Address 4只在无线桥接场景里才会出现。To DSFrom DSAddress 1Address 2Address 3Address 4常见场景00DA目的SA源BSSID-管理帧、IBSS自组网10BSSIDAPSA客户端DA目的-客户端发给AP的数据01DA目的BSSIDAPSA源-AP发给客户端的数据11RATADASAWDS无线桥接看到这里应该就明白了AP模式下设备的MAC并不会固定出现在帧头的某一个固定栏目里。它在客户端发给AP时是Address 1在AP发给客户端时是Address 2如果只看“源/目的”这种思维等于是用错地图导航。这也是为什么我反复强调要用OmniPeek这类带协议栈的工具它能直接显示每个字段对应的语义而不是让你盯着几个十六进制数字硬猜。所以在OmniPeek的包详情里遇到To DS0、From DS1这类由AP发出的帧Address 2字段通常就是AP无线接口的MAC也就是我们要找的AP模式设备的MAC。Address 3在这种情况下是原始发送方的MACSA和AP MAC不是一回事。真正要在后面做过滤定位时也主要是用Address 2OmniPeek字段名wlan.ta和Address 3wlan.bssid来锁定目标AP。2.2 beacon帧是“自我暴露”最勤快的帧定位AP模式设备最高效的目标不是数据帧而是beacon帧。AP开启后会周期性地发送beacon信标帧默认大约是每100毫秒一个也就是一秒钟差不多10个无论有没有客户端连接都会持续发。beacon帧的作用是广播自身的存在里面携带了SSID、支持的速率、信道、加密方式、Beacon Interval等一系列参数。在beacon帧的帧头里Address 1是广播地址ff:ff:ff:ff:ff:ffAddress 2是AP无线接口的MAC地址TAAddress 3是BSSID。对于最常见的单SSID热点Address 2和Address 3是完全一致的这就是设备在AP模式下对外暴露的MAC地址。需要留意的是多BSSID场景。如果一台设备在同一个无线接口上虚拟了多个SSID比如同时开“我的热点”和“我的热点-5G”每个SSID会有独立的BSSID但这些BSSID几乎都是从同一个无线接口MAC派生出来的所以beacon帧里看到的Address 2和Address 3仍然等于对应SSID的BSSID。对我们“确定AP模式设备MAC”的需求来说抓到任何一个来自该物理接口的beacon都能顺藤摸瓜找到答案。除了beacon帧Probe Response探测响应和Association Response关联响应里也会带有BSSID信息但这两类帧不是周期性的要等有客户端扫描或接入时才会出现不如beacon来得稳定。所以我的习惯是打开热点的瞬间先抓beaconbeacon里的信息足够定位后再考虑用数据帧做交叉验证。2.3 如果设备用了MAC随机化怎么办现在的手机和不少智能设备默认都会对热点功能做MAC随机化。比如从某个系统版本开始开启“个人热点”后对外广播的BSSID和你在系统设置里看到的Wi-Fi MAC、机身标签上的MAC可能完全不是一回事。这是厂商保护隐私的机制但对排查人员来说确实增加了一点障碍。遇到这种情况第一步想清楚你到底需要哪个MAC。如果需求是“确定设备当前AP模式下对外生效的MAC地址”那很简单beacon帧里的BSSID就是标准答案直接记录它即可。如果需求是“确认这台设备背后的物理唯一身份”那就不能只靠无线抓包一个证据了需要结合有线侧信息比如在交换机上查看连接端口的MAC表、在路由器上查DHCP租约和ARP表拿有线侧MAC和无线侧BSSID交叉比对。很多设备的热点随机MAC和有线网卡MAC不同但同一时间段的DHCP客户端记录里会出现AP的IP和主机名用这个作为中间关联点就能顺藤摸瓜。还有一点某些设备开了多个频段的热点比如2.4G和5G同时开每个频段会生成不同的BSSID但它们内部往往是联动的。你可以从beacon帧里的支持信道和速率信息看出这两个热点是同一台设备后续做白名单或防火墙策略时要把这些BSSID归到同一设备名下统一管理避免只封了一个另一个还在漏。3. OmniPeek抓包实操定位AP模式设备的MAC3.1 抓包前先设计三点策略很多人拿到OmniPeek就直接点Start结果抓了几分钟都是满屏的背景噪声真正有用的信标被淹没在成千上万个帧里。我通常会在按Start之前花两三分钟做一件事把这次抓包的目标、频段和对照基线想清楚。目标就是你要找的MAC是哪台设备的频段要确认目标热点是2.4G还是5G最简单的方法是拿手机开Wi-Fi扫描一下目标SSID看它落在哪个信道对照基线则是先抓一段没有目标设备的环境作为背景。以确认AP模式设备MAC为例我会这样设计现场流程先关闭目标设备的热点让OmniPeek扫2分钟保存一份背景抓包文件然后打开目标设备热点让OmniPeek再扫1到2分钟另存一份文件。两份文件一对比后一份文件里多出来的热点BSSID基本就是目标设备无疑。这种“开关对比法”看起来笨但在设备数量多、环境复杂的办公区里比对着OUI厂商前缀猜半天有效得多。另外现场物理距离也是一个隐蔽但好用的线索。抓包时让同事拿着目标设备慢慢靠近抓包网卡OmniPeek里对应AP的信号强度数值会像心电图一样一路飙升。如果现场同时有好几个可疑热点用RSSI突变来辨别目标设备比单纯看SSID名靠谱得多因为SSID可以随便伪造但无线信号强弱骗不了人。3.2 新建捕获与实时观察具体操作从打开OmniPeek主界面开始最左侧的Capture区域点New Capture弹出的配置窗口里能设置很多抓包参数。第一步在Adapter下拉框里选择你的无线抓包网卡这里要能看到网卡对应的信道能力第二步进入Channel Plan设置把2.4G的可用信道都勾上比如1到135G则根据目标设备支持的频段勾选36到165中间的信道。这里有个小技巧如果目标设备已知只有2.4G热点为了加快扫描速度不要把5G信道全部勾上否则OmniPeek在5G信道之间来回轮询会明显降低2.4G上的beacon抓取密度。配置好信道计划后点击Start开始抓包。OmniPeek主界面会实时显示捕获到的帧数和每秒比特数同时下方Packet窗口会滚动出现每一帧。初步抓包阶段不要急着加捕获过滤器尽量全量保存因为过滤一旦做错丢了关键帧就不好补救了。抓包过程中可以随时切换到Wireless视图看到当前环境里发现的无线网络列表每个网络对应BSSID、SSID、信道、信号、Beacon间隔等信息这就是前面说的AP发现列表。当目标设备的热点打开后你会在Wireless视图的列表里看到新条目出现或者在Packet窗口里看到大量目的地址为广播的新beacon帧涌入。双击任意一条beacon帧Packet Detail窗口会展开802.11协议栈从Radio Tap头部一路往下看到802.11 MAC Header。在MAC Header里能找到Address 1、Address 2、Address 3把Address 2和Address 3的十六进制地址记录下来基本上任务已经完成了一半。3.3 三步锁定目标设备锁定目标设备我个人习惯按三步走。第一步是“看增量”对比开启热点前后两段抓包列出后一段新增的BSSID集合这几乎是目标设备第二步是“看信号”让设备移动一下位置观察这些候选BSSID的RSSI是否跟随移动变化如果某个BSSID的信号强度随设备靠近而明显增强那基本坐实第三步是“看细节”点开对应的beacon帧核对SSID、支持速率、信道信息和该设备设置界面的参数比对全部对得上就万无一失。如果现场没有条件做关闭/开启热点的对比也可以用Probe Request辅助确认。设备开启热点后很多系统还会周期性发送扫描请求去探测周边网络尤其是在热点配置界面停留时。Probe Request帧里Address 2是这台设备当前无线接口的MAC有些系统同样会随机化但如果是同频段同接口的主动扫描这只MAC和热点BSSID往往同源或同段可以作为辅助线索。不过我不建议单独依赖Probe Request原因是部分厂商对扫描请求和热点BSSID使用不同的随机化策略两个地址不一定立刻能对应上。整个定位流程走完后把OmniPeek的抓包文件保存为pcap格式文件名里带上设备编号、日期和备注。这样回头做复盘或者对接防火墙策略时每一份证据都有对应的原始抓包文件排查链路是完整的后续解释起来也不费劲。3.4 记录的字段建议BSSID即beacon帧Address 3也是AP模式设备热点的无线MAC这是核心结果。Address 2TAAP发送beacon时的源地址单SSID情况下等于BSSID多SSID时也要记录。SSID与信道便于现场定位和后续复现。RSSI范围记录设备靠近/远离抓包网卡时的信号强度区间用于物理定位佐证。开启热点前后的时间点作为对比证据链的一部分。DHCP/ARP记录有线侧和无线BSSID交叉验证设备身份。4. 过滤规则实战从海量帧里只剩你要的4.1 显示过滤器和捕获过滤器怎么选OmniPeek里的过滤分成两类一类是捕获过滤器在抓包开始前设置只保留符合条件的帧好处是抓包文件小、后台干净坏处是设置错了会永久丢帧另一类是显示过滤器在抓包结束后设置不删任何数据只是把不符合条件的帧在视图里隐藏起来。对“先定位AP MAC再过滤”这个场景我的习惯是先全量抓包再用显示过滤器缩小范围。因为前期你并不知道目标设备的MAC到底是多少贸然用捕获过滤等于蒙着眼睛抓人。显示过滤器的新建入口在OmniPeek主界面的Filter区域点击New Filter选择Display Filter类型然后在表达式编辑器里逐层选字段。OmniPeek的过滤表达式和Wireshark的显示过滤器类似但字段名不完全一样最稳妥的方式是展开协议树从wlan协议下找到对应的Field而不要凭记忆硬敲。常见字段包括wlan.bssid、wlan.ta、wlan.ra、wlan.sa等对应的是帧头的BSSID、发送地址、接收地址、源地址。我把这类过滤称为“地址位过滤”它的核心逻辑是不要笼统地说“看某台设备的包”而是要具体到看这台设备在帧头的哪个位置出现。区别在实战中非常关键因为同一个MAC可能作为TA出现在beacon里作为RA被别的设备寻址或者作为SA出现在自己发出的管理帧中。如果只过滤“源地址”很可能漏掉AP发给客户端的下行帧如果只过滤“BSSID”beacon帧确实能看到但关联过程中的数据帧可能因为Address 3不再等于BSSID而漏掉。4.2 常用过滤语法和实例下面列出几个在OmniPeek里最常用的过滤表达式注意不同版本字段名可能有细微差异我用的是OmniPeek 12常见的字段名称。如果你在自己的版本里敲了语法报错就到过滤器编辑器的协议树里看wlan层字段的实际命名。过滤目的表达式示例只看某个BSSID相关的帧wlan.bssid 00:11:22:33:44:55只看某个AP发出的帧wlan.ta 00:11:22:33:44:55只看发往某个AP的帧wlan.ra 00:11:22:33:44:55只看某个源地址的帧wlan.sa 00:11:22:33:44:55只看beacon管理帧在协议树中选管理帧子类型Beacon或使用wlan.fc.type 0 wlan.fc.subtype 8只看数据帧wlan.fc.type 2排除某个MAC的所有帧wlan.sa ! 00:11:22:33:44:55 wlan.ta ! 00:11:22:33:44:55用beacon过滤为例如果你希望快速从抓包里找出某个热点的一系列信标帧就可以用wlan.bssid 目标MAC wlan.fc.subtype 8的组合。这里我要多说一句字段名称问题有些版本的OmniPeek把帧类型字段放在Frame层而不是WLAN层如果你在wlan层找不到fc.type就切到Frame层里找Type/Subtype。遇到这种情况别慌几乎每个无线字段在OmniPeek里都能从协议树里拖拽生成表达式拖动字段到过滤表达式区域即可。4.3 组合过滤与保存模板单一条件的过滤只是起步现场真正有用的是组合过滤。比如你要在目标AP的beacon帧里查特定信道就把BSSID过滤和信道过滤用and连起来又比如你要分析AP模式下目标设备下挂的客户端流量但不想看beacon干扰就可以用“wlan.bssid 目标 !(wlan.fc.type 0 wlan.fc.subtype 8)”这样的条件把管理帧排除掉。这里注意OmniPeek的逻辑运算符and/or/not和常见的!(取反)写法都支持具体以版本为准。组合过滤写好后记得右键添加到Filter Preset保存成模板。我在实际项目里会提前把几个常用模板准备好一个叫“目标BSSID的所有帧”一个叫“排除广播和管理帧”还有一个叫“只看beacon”。到了新环境加载OmniPeek后直接调用模板省得每次现场临时翻字段树。模板文件本质上是配置的一部分可以导出来同步给团队其他成员保持大家抓包口径一致。还有一个小技巧在OmniPeek的显示窗口里可以同时放多个过滤后的视图比如一个视图只看目标AP的beacon另一个视图只看目标AP的数据帧下方再保留一个全量视图做参照。三个视图对应同一个抓包文件只是显示过滤器不同这样既能看清整体环境又能精确分析目标不会被过滤条件锁死在单一视角里。4.4 一个完整的过滤定位流程示例假设现在现场有20个AP、几十台终端你要确定其中一台开着热点的设备用的哪个MAC。我一般这样操作先全量抓包2分钟然后导出Wireless视图里的AP列表为表格记录所有BSSID关闭目标设备的热点再抓2分钟导出AP列表两个列表对比找到只在第二段抓包里消失的BSSID。严格来说这个流程里OmniPeek的过滤器只是辅助真正起决定作用的是开关对比法但过滤器能让对比过程快很多。具体到第一段抓包文件里用显示过滤条件wlan.fc.subtype 8先只看beacon帧然后在View菜单里按“BSSID”列排序你会发现所有热点按BSSID分组排列同时能看每个热点的信道和信号。把目标设备打开后再扫一遍新增的那个BSSID立刻跳出来。接着双击该BSSID的某条beacon帧看地址字段确认Address 2与Address 3一致记录下来。整个定位过程不超过十分钟OmniPeek的过滤体系在其中主要起到“减少视觉噪声”的作用这也是抓包工具里过滤的本质不改变数据只改变你看数据的方式。5. 常见问题与避坑记录5.1 为什么抓不到任何无线帧这是OmniPeek新手最常遇到的问题也是最容易排查的。先看Adapter列表里是否能看到你的无线网卡如果看不到大概率是驱动没有被OmniPeek接管如果能看到但抓包数为0先检查Windows的WLAN连接是否占用了网卡断开所有已连接的Wi-Fi再试再不行就把网卡的省电模式关掉某些节能策略会在无数据时把无线接口置于休眠状态。还有一点OmniPeek对部分网卡的监听模式支持依赖安装时注册的驱动服务如果当时系统弹窗没允许驱动就处于半工作状态重装一次驱动服务往往能解决。如果是在带多个无线网卡的笔记本上操作还要注意是否选错了Adapter。有些机型同时有Wi-Fi和蓝牙蓝牙也会显示成一个无线设备在OmniPeek里选错的话抓到的只是蓝牙广播信息自然没有802.11帧。判断标准很简单Adapter名字里通常会有Wi-Fi或WLAN字样或者直接看支持的信道范围是不是2.4G/5G的完整信道列表。刚才提到的USB抓包网卡在现场其实更稳插上就被OmniPeek识别省去很多内置网卡驱动上的折腾。5.2 BSSID和后台显示MAC对不上这个问题我在多个项目里都踩过最典型的现象是OmniPeek抓到目标热点的BSSID是80:12:34:56:78:9a但设备后台设置的Wi-Fi MAC显示的是00:11:22:33:44:55两个完全对不上。这就是前文说的MAC随机化厂商为了让热点对外的MAC不被跟踪在系统层面就生成了一套随机地址。遇到这种情况不要慌也不要去怀疑抓包抓错了直接以OmniPeek抓到的BSSID为准记录为“该设备当前AP模式下生效的MAC”。如果接入了白名单/黑名单机制白名单里填的也应该是这个BSSID而不是机身标签的物理MAC。但如果你想统一管理设备身份就需要额外做一步在路由器或交换机上查DHCP租约找到这台设备分配到的IP然后看它的客户端MAC记录。这个有线侧MAC就是设备的物理身份和无线侧的随机BSSID是一对多的关系。把两个地址都记在同一张资产表里后续设备换热点或重启后被分配新的随机BSSID你也知道它对应的是哪一台物理设备。5.3 过滤结果一直为空明明抓包里明明有大量beacon帧但按照wlan.bssid过滤后结果却是空的这种情况多半是字段名或语法不对。OmniPeek版本差异比较大同一个字段在不同版本里的命名可能差一个点。遇到这种情况我建议不要手写表达式直接在New Filter里打开协议树找到wlan协议下的BSSID字段在字段值里填入目标MAC让软件自动生成表达式。另外注意MAC地址的格式OmniPeek里一般用冒号分隔的十六进制不要用短横线也不要混用大小写这些细节都可能让表达式匹配不到结果。还有一个低级但常见的坑过滤器应用在了错误的网卡或错误的窗口上。OmniPeek可以同时对多个抓包会话做显示过滤要确认你设置的过滤条件作用的是当前正在查看的那个Capture文件。每当我过滤结果为空我会先把过滤器全部清掉看一眼全量数据是否正常再逐步加条件一次只加一个标签这样很容易定位问题出在哪一个环节。5.4 OmniPeek和Wireshark装在同一台机器上的坑如果你和我一样习惯OmniPeek和Wireshark都装那得注意驱动冲突。Wireshark的Npcap驱动和OmniPeek的抓包服务有时会争抢无线网卡的访问权直观表现就是OmniPeek抓不到包或者Wireshark打开无线接口时提示已被占用。我的做法是调试无线问题时只用OmniPeek需要Wireshark分析时把抓包文件导出再用Wireshark打开避免两个工具同时操作同一块网卡。实在需要在同一台机器上切换就注意切换时彻底退出另一个工具并且把网卡刷新一遍让驱动重新绑定。其实OmniPeek本身就能打开普通pcap文件很多情况下没必要在同一台机器上安装Wireshark。Wireshark更擅长的HTTP解析、TLS解密等高级分析场景可以把OmniPeek抓到的pcap文件拷贝过去再处理。这样既保留了OmniPeek无线抓包的分析效率又用上了Wireshark的协议解码深度一举两得。5.5 三条现场经验第一抓包前先关掉自己机器的Wi-Fi热点和移动热点功能。我用笔记本当抓包机时不止一次发现Windows的“移动热点”默认开着OmniPeek抓到的第一个新AP居然是我自己机器发出的害得我白花半小时做对比。第二多带一个USB无线网卡备用。现场设备千奇百怪笔记本内置网卡兼容性再稳也有失灵的时候一个USB网卡插上去就能救场。第三抓包文件命名必须规范。我习惯命名格式是“日期_设备型号_频段_事件”比如“20250115_DemoBox_2.4G_hotspot_on.pcap”这样后续整理报告和二次分析时每份文件都能快速定位到当时的操作步骤。这些经验看着不起眼但实际能帮你省掉很多返工时间。无线抓包这个事设备、驱动、信道、过滤、现场环境每个环节都可能埋坑多留一个备份方案比追求单次的华丽操作更实在。最后说一个我自己的小习惯遇到“确定AP模式设备MAC”这类问题我不会一上来就抓包而是先判断“我需要的到底是当前生效的BSSID还是设备物理唯一MAC”因为这决定了后续整个过滤和比对策略。常用的OmniPeek过滤条件我每次在现场调好后都会右键保存成模板下次新环境直接加载能省差不多一半时间。用熟了OmniPeek你会发现无线网络分析里最难的从来不是数据多而是不知道你要找的信息究竟藏在帧的哪个字段抓包前把这个问题想清楚后面的过滤和定位都只是顺水推舟。