
네트워크 장애가 발생했을 때 로그만 계속 들여다보고 계신가요?
숙련된 네트워크 엔지니어는 패킷(Packet) 을 먼저 분석합니다. 그리고 그 중심에는 Wireshark(와이어샤크) 가 있습니다.
Wireshark는 단순히 패킷을 캡처하는 도구가 아닙니다. 네트워크가 실제로 무슨 이야기를 하고 있는지 보여주는 가장 강력한 분석 도구입니다.
실무에서 자주 사용하는 필터(Filter) 와 분석 기법을 중심으로,
장애 원인을 빠르게 찾아내는 핵심 내용을 한눈에 정리했습니다.
가장 먼저 알아야 할 핵심
Capture Filter(캡처 필터)
패킷을 수집하기 전에 필요한 트래픽만 저장합니다.
고트래픽 환경에서 저장 공간 절약
분석 시간을 크게 단축
불필요한 패킷 제거
예)
* 특정 IP만 캡처
* TCP 443(HTTPS)만 캡처
* OSPF 패킷만 캡처
Display Filter(디스플레이 필터)
이미 저장된 패킷 중에서 원하는 정보만 화면에 표시합니다.
실무에서는 대부분 Display Filter를 사용합니다.
대표적인 예
TCP 재전송(Retransmission)
→ 패킷 손실 여부 확인
TCP Reset(RST)
→ 연결이 갑자기 종료된 원인 확인
HTTP 오류
→ 404, 500 등 서버 오류 분석
DNS 오류
→ 이름 해석 실패 여부 확인
ICMP Destination Unreachable
→ 라우팅 또는 방화벽 문제 분석
실무에서 가장 많이 사용하는 메뉴
Expert Information
Wireshark가 자동으로
* 오류(Error)
* 경고(Warning)
* 이상 패킷
* TCP 재전송
* Duplicate ACK
등을 분석하여 보여줍니다.
처음 캡처 파일을 열었다면 가장 먼저 확인해야 하는 메뉴입니다.
Statistics → Conversations
“누가 가장 많은 트래픽을 사용하는가?”
단 몇 번의 클릭만으로
* 대역폭 사용량
* 송수신 바이트
* 세션 정보
* Top Talker
를 확인할 수 있습니다.
IO Graph
시간대별 트래픽 변화를 시각화합니다.
예를 들어
오전 10:32
갑자기 트래픽이 폭증했다면
같은 시각의
* TCP 재전송
* 사용자 장애 신고
* 서버 CPU 증가
를 함께 비교하면 원인을 훨씬 빠르게 찾을 수 있습니다.
Wireshark 분석 순서 (실무 추천)
① 패킷 캡처
↓
② Expert Information 확인
↓
③ Display Filter 적용
↓
④ Follow TCP Stream
↓
⑤ Statistics / IO Graph 확인
↓
⑥ 원인 분석 및 조치
이 순서만 익혀도 대부분의 네트워크 장애를 훨씬 빠르게 진단할 수 있습니다.
Wireshark를 잘 사용하는 사람들의 공통점
패킷을 무작정 보지 않습니다.
적절한 필터를 먼저 적용합니다.
통계와 그래프를 함께 분석합니다.
로그와 패킷을 연계하여 원인을 추적합니다.
장애 현상을 데이터로 증명합니다.
이런 분들에게 특히 추천합니다.
* CCNA / CCNP 학습자
* 네트워크 엔지니어
* 시스템 관리자
* 보안 관제(SOC) 담당자
* 침해사고 대응(CSIRT) 담당자
* 디지털 포렌식 분석가
* 클라우드(AWS·Azure·GCP) 운영자
* IT 인프라 관리자
기억하세요.
“네트워크는 항상 진실을 말합니다.”
로그는 추측을 보여줄 수 있지만, 패킷은 실제로 어떤 일이 발생했는지 있는 그대로 보여줍니다.
Wireshark를 능숙하게 다룰 수 있다면 장애 분석 시간은 몇 시간에서 몇 분으로 줄어들고, 문제 해결의 정확성도 크게 향상됩니다.
이 글을 저장해 두었다가 네트워크 장애가 발생했을 때 다시 꺼내 보세요. 실무에서 큰 도움이 될 것입니다.
— 이춘곤(Mark) · ISC.studio · ISC출판 도서 안내
이 글은 저자의 Facebook에 처음 게시한 글입니다. Facebook 원문 보기
💬 댓글 (0)