패킷 캡처란? 와이어샤크 기초

단계를 눌러 순서대로 확인해보세요.

  1. 패킷 캡처란 무엇인가

    네트워크 인터페이스를 오가는 데이터를 패킷(프레임) 단위로 가로채 기록하고 들여다보는 작업입니다. 네트워크 문제를 진단하거나 프로토콜이 실제로 어떻게 동작하는지 눈으로 확인하고 싶을 때 사용하는 기법입니다.

  2. 와이어샤크 설치하기

    와이어샤크(Wireshark)는 가장 널리 쓰이는 무료 오픈소스 패킷 캡처·분석 프로그램으로, 공식 홈페이지에서 윈도우·맥·리눅스용 설치 파일을 받을 수 있습니다. 설치 중 함께 설치되는 캡처 드라이버가 실제로 패킷을 가로채는 역할을 합니다.

  3. 캡처할 네트워크 인터페이스 선택하고 시작하기

    프로그램 실행 후 목록에 표시되는 와이파이·이더넷 등 인터페이스 중 실제로 트래픽이 흐르는 인터페이스를 더블클릭하면 실시간으로 패킷이 화면에 쌓이기 시작합니다.

  4. 캡처 필터로 미리 걸러 담기

    캡처를 시작하기 전 특정 상대 주소나 포트 조건으로 캡처 필터를 지정하면, 관심 있는 트래픽만 저장해 파일 크기와 분석 부담을 줄일 수 있습니다.

  5. 디스플레이 필터로 원하는 패킷만 골라보기

    이미 캡처된 결과 안에서는 화면 상단 필터 입력창에 프로토콜 이름이나 조건식을 입력해, 관심 있는 프로토콜이나 조건에 맞는 패킷만 골라볼 수 있습니다.

  6. 자주 보이는 패킷 흐름 해석하기

    TCP 연결이 시작될 때의 3-way 핸드셰이크, DNS 질의와 응답, HTTP 요청과 응답처럼 자주 등장하는 패킷의 흐름을 읽는 법을 익히면 "언제 연결이 안 되는지", "어느 구간에서 응답이 늦는지" 같은 문제를 직접 확인할 수 있습니다. 다만 HTTPS처럼 암호화된 트래픽은 어떤 서버와 통신했는지 같은 정보만 보일 뿐, 실제 내용은 그대로 읽히지 않습니다.

패킷 안에서 보게 될 개념들

패킷을 들여다보다 보면 자연스럽게 TCP·UDP 헤더, DNS 질의 과정을 마주치게 됩니다. 기초 개념이 헷갈린다면 TCP와 UDP 차이 완전정복DNS 조회(질의) 과정 완전정복을 먼저 읽어두면 훨씬 이해하기 쉽습니다.

암호화된 트래픽의 원리도 함께

HTTPS 트래픽은 내용이 암호화되어 있어 패킷 캡처로도 실제 내용을 볼 수 없는데, 그 이유가 궁금하다면TLS 핸드셰이크로 알아보는 HTTPS 연결 원리를 확인해보세요.

자주 묻는 질문

내 컴퓨터의 트래픽만 볼 수 있나요, 옆 사람 것도 보이나요?

일반적인 스위치 기반 유선 네트워크에서는 기본적으로 내 기기로 오가는 트래픽만 보입니다. 다만 같은 와이파이 공유기에 연결된 환경 등 네트워크 구조에 따라 더 넓은 범위가 보일 수도 있으므로, 항상 자신이 권한을 가진 네트워크에서만 사용해야 합니다.

와이어샤크 사용이 불법인가요?

프로그램 자체는 합법적인 네트워크 진단 도구입니다. 문제가 되는 것은 사용 방식으로, 본인 소유이거나 명시적으로 허락받은 네트워크·기기에서 진단 목적으로 사용하는 것은 문제가 없지만, 타인의 동의 없이 트래픽을 가로채는 행위는 불법일 수 있습니다.