패킷 분석 도구 Wireshark를 사용할 때 가장 중요한 기능 중 하나는 필터링(Filter) 기능입니다.
이 노트에서는 **디스플레이 필터(display filter)**를 중심으로 Wireshark 필터링의 기본을 정리합니다.
종류 설명 사용 시점
Capture Filter 패킷을 캡처할 때 어떤 것만 캡처할지 설정 캡처 시작 전에 설정
Display Filter 이미 캡처한 패킷 중 어떤 것만 보여줄지 설정 캡처 중간/이후 언제든 설정 가능
http
tcp
udp
icmp
dns
특정 프로토콜 패킷만 보고 싶을 때 유용
예: http → HTTP 패킷만 보기
ip.addr == 192.168.0.10
ip.src == 192.168.0.10
ip.dst == 192.168.0.10
ip.addr: 출발지 또는 목적지가 일치하면 매칭
ip.src: 출발지 IP
ip.dst: 목적지 IP
tcp.port == 80
udp.port == 53
tcp.srcport == 443
tcp.dstport == 80
tcp.port: 출발지 또는 목적지가 해당 포트
srcport, dstport: 각각 방향 명시
ip.addr == 192.168.0.1 && tcp.port == 80
ip.addr == 10.0.0.5 || ip.addr == 10.0.0.6
!(http)
&&: AND
||: OR
!: NOT (부정)
host google.com
DNS 해석이 가능하다면 호스트 이름으로도 필터링 가능
http.request HTTP 요청만 보기
tcp contains "GET" TCP 내 GET 문자열 포함 여부
ip.addr == 192.168.0.5 && http 특정 IP의 HTTP 트래픽
dns.qry.name == "example.com" example.com 도메인 질의만 보기
📌 참고 사이트