Wireshark 의 디스플레이 필터
Wireshark 의 디스플레이 필터는 Wireshark 메인 창에서 표시될 네트워크 트래픽을 제어하는 데 사용됩니다. 캡처 필터는 캡처할 트래픽을 결정하는 반면, 디스플레이 필터는 분석을 위해 특정 유형의 트래픽에 집중할 수 있도록 합니다.
디스플레이 필터 이해
디스플레이 필터는 캡처 필터와 동일한 강력한 필터링 언어인 "Wireshark 디스플레이 필터 구문"을 기반으로 합니다. 이 구문을 사용하여 특정 프로토콜, IP 주소, 포트 번호 및 기타 네트워크 특성을 대상으로 하는 복잡한 필터를 생성할 수 있습니다.
디스플레이 필터 적용
Wireshark 에서 디스플레이 필터를 적용하려면 다음 단계를 따르세요.
- Wireshark 를 열고 네트워크 트래픽을 캡처합니다.
- Wireshark 메인 창 상단에 일반적으로 있는 디스플레이 필터 입력 필드를 찾습니다.
- 디스플레이 필터 표현식을 입력하고 Enter 키를 누릅니다.
HTTP 트래픽만 표시하는 디스플레이 필터의 예는 다음과 같습니다.
http
이 필터는 HTTP 프로토콜을 사용하는 캡처된 패킷만 표시합니다.
디스플레이 필터 구문
Wireshark 의 디스플레이 필터 구문은 캡처 필터 구문과 유사하지만 추가적인 기능과 능력을 제공합니다. 일반적인 디스플레이 필터 표현식은 다음과 같습니다.
- 프로토콜 필터:
tcp, udp, icmp
- 포트 필터:
tcp.port == 80, udp.port == 53
- IP 주소 필터:
ip.src == 192.168.1.100, ip.dst == 8.8.8.8
- 논리 연산자:
and, or, not
- 필드별 필터:
http.request.method == "GET", dns.qry.name contains "example.com"
Wireshark 설명서에서 디스플레이 필터 표현식에 대한 포괄적인 목록을 찾을 수 있습니다.
캡처 필터와 디스플레이 필터 결합
캡처 필터와 디스플레이 필터는 서로 다른 목적을 가지고 있다는 점에 유의하는 것이 중요합니다. 캡처 필터는 기록될 트래픽을 결정하는 반면, 디스플레이 필터는 Wireshark 인터페이스에서 표시될 트래픽을 결정합니다.
많은 경우 분석 워크플로를 최적화하기 위해 캡처 필터와 디스플레이 필터를 함께 사용할 수 있습니다. 예를 들어, 캡처 필터를 사용하여 수집된 데이터 양을 제한하고, 그런 다음 디스플레이 필터를 사용하여 캡처된 데이터 내에서 특정 유형의 트래픽에 집중할 수 있습니다.