[네트워크 보안] 와이어샤크(wireshark) / TCP 패킷 분석

비전·2024년 9월 29일

네트워크 보안

목록 보기
9/14
post-thumbnail

https://wiki.wireshark.org/SampleCaptures#tcp
와이어 샤크에서 제공하는 TCP 패킷 샘플 파일을 통한 분석입니다.

1. 전체적인 흐름 파악

이 패킷 로그는 TCP 통신 세션의 흐름을 보여줍니다. 패킷을 분석하면서 TCP 3-way handshake, 데이터 전송, 세션 종료 등 TCP 중요한 단계를 살펴 볼 수 있습니다.

2. TCP 3-Way Handshake

  • 패킷 1 : 192.168.200.135가 192.168.200.21로 SYN 패킷을 보내 연결을 요청합니다(6711포트 -> 2000포트)
  • 패킷 2 : 192.168.200.21가 SYN-ACK 패킷을 보내 연결 요청을 수락합니다.
  • 패킷 3 : 192.168.200.135가 ACK 패킷을 응답하여 연결이 완료됩니다.

그림으로 표현하면 아래와 같습니다.

즉, 통신을 시작하기 전에 통신을 시작하는 과정으로 클라이언트가 SYN로 통신을 요청하면
서버는 SYN와 ACK를 클라이언트로 보내면서 수락을 합니다. 그리고 마지막으로 수락의 답변으로
클라이언트는 ACK를 보내 연결을 성립시킵니다.

3. 데이터 전송

  • 패킷 4 : 192.168.200.135가 PSH, ACK 플래그를 사용하여 6바이트의 데이터를 전송합니다.
  • 패킷 5 : 192.168.200.21가 데이터를 수신했음을 나타내는 ACK 패킷을 보냅니다.(Ack=7)

4. 세션 종료(TCP 4-Way Handshake)

  • 패킷 6 : 192.168.200.21가 FIN, ACK 패킷을 보내 세션 종료 요청을 합니다.
  • 패킷 7 : 192.168.200.135가 이를 확인하는 ACK 패킷을 보냅니다.
  • 패킷 8 : 192.168.200.135가 세션 종료를 요청하는 FIN, ACK 패킷을 보냅니다.
  • 패킷 9 : 192.168.200.21가 이를 확인하는 ACK를 보냅니다.

5. 두번째 연결 시도

패킷 10~18은 두번째 TCP 세션 설정, 데이터 전송, 그리고 종료를 보여줍니다. 첫번째 세션과 동일한 절차를 따릅니다.

6. 세번째 연결 시도

패킷 19~26은 세번째 세션 설정 및 종료를 보여줍니다. 중요한 점은 각 세션에서 클라이언트 포트가 다릅니다.

  • 첫번째 세션에서 클라이언트는 포트 6711을 사용
  • 두번째 세션에서 클라이언트는 포트 6712를 사용
  • 세번째 세션에서는 포트 6713을 사용

7. 결론

  • 이 로그는 세 개의 TCP 세션이 설정되고 종료되는 과정을 보여줍니다.
  • 각 세션에서 TCP 3-way handshake(연결 설정)와 4-way handshake(연결 종료)가 정상적으로 이루어졌습니다.
  • 데이터를 전송한 후, 통신이 정상적으로 종료됩니다.
profile
아는 만큼 보인다

0개의 댓글