IT 실무지원페이지

Packet

TCPDump Filter

조건을 조합해 tcpdump 필터 문자열을 생성하고, 바로 복사할 수 있게 만든 실무용 화면입니다.

IT실무지원페이지 입니다.

Input

필터 조건

자주 쓰는 host, port, protocol, 방향 조건을 기준으로 만들었습니다.

입력 변경 시 tcpdump 필터와 추천 명령이 즉시 갱신됩니다.

Result

생성된 명령

필터 문자열과 명령 예시는 바로 복사해서 터미널에 붙일 수 있습니다.

COMMAND

추천 실행 명령

첫 줄은 실시간 확인, 두 번째 줄은 pcap 저장, 세 번째 줄은 저장한 pcap 확인 명령입니다.

-

tcpdump 필터를 준비했습니다.

Tips

캡처 전에는 범위를 좁히고, 캡처 후에는 Wireshark 표시 필터로 다시 분석하는 흐름이 안전합니다.

PRACTICE

수집 전 확인 포인트

  • 범위 축소: host, port, protocol을 먼저 좁히면 pcap 크기와 민감 정보 노출을 줄일 수 있습니다.
  • 인터페이스: 서버에 NIC가 여러 개면 `ip addr`, `ip route`, `tcpdump -D`로 캡처 위치를 확인합니다.
  • 권한: tcpdump는 보통 root 권한이 필요하므로 운영 서버에서는 명령 기록과 작업 시간을 남깁니다.
  • 개인정보: pcap에는 헤더, 도메인, 일부 평문 payload가 포함될 수 있어 공유 전 마스킹이 필요할 수 있습니다.

WIRESHARK

자주 쓰는 표시 필터

ip.src == 10.0.0.10 ip.dst == 10.0.0.20 tcp.port == 443 frame.time >= "2026-06-25 09:00:00" ip.src == 10.0.0.10 and tcp.port == 443 ip.dst == 10.0.0.20 or udp.port == 53

PCAP FLOW

수집부터 확인까지

터미널 하나에서 백그라운드로 패킷을 저장하고, 통신 테스트 후 캡처를 중지해 pcap을 확인합니다.

-

IT실무지원페이지 입니다.