소개 :
네트워크 Packet Capture (흔히 PCAP라고 불리는) 패킷 캡처는 컴퓨터를 통과하는 개별 데이터 단위(패킷)를 가로채고 기록하는 기본적인 방법입니다. network궁극적인 진리의 원천으로서, 캡처 network 패킷 제공 당신의 삶에서 일어나는 모든 일에 대한 세밀하고 반박할 수 없는 증거 network따라서 보안, 문제 해결 및 규정 준수에 필수적입니다. 성공적으로 수행할 수 있는 능력 기록 network 교통 심층 분석을 수행합니다. network 패킷 분석 전문가와 일반인을 구분 짓는 것은 바로 이것입니다. network 엔지니어와 보안 나머지 분석가들.
IP 패킷이란 무엇인가요?
마스터하기 패킷 캡처그러려면 먼저 그것의 핵심 요소를 이해해야 합니다. IP 패킷인터넷이나 개인 네트워크를 통해 전송되는 데이터의 기본 단위 network모든 이메일, 비디오 또는 파일은 전송 시 패킷으로 분할된 후 수신 시 다시 조립됩니다.
전체 패킷은 두 가지 주요 부분으로 구성됩니다.
헤더: 출발지 및 목적지 IP 주소, 포트 번호, 시퀀스 번호, 프로토콜 정보 등 중요한 메타데이터를 포함합니다. 편지의 우편 라벨처럼 라우팅을 가능하게 하는 제어 계층입니다. 라우터에 패킷의 출처와 목적지를 알려줍니다. 주요 필드는 다음과 같습니다.
- • 소스 IP 주소: 발신자 주소.
- • 대상 IP 주소: 수신자 주소.
- • 프로토콜 번호: 전송 계층 프로토콜(예: TCP=6, UDP=17)을 식별합니다.
- • 수명(TTL): 패킷이 삭제되기 전에 만들 수 있는 홉 수를 제한합니다.
탑재물: 실제로 전송되는 애플리케이션 데이터입니다. 이러한 패킷을 캡처하면 다음과 같은 정보를 얻을 수 있습니다. 검색 엔진에서 가시성이 통신하는 주체(헤더)와 통신 내용(페이로드) 모두를 포함합니다. 실제 콘텐츠는 웹 데이터, 오디오 또는 파일 정보와 같은 것입니다. 패킷 분석페이로드는 어떤 데이터가 전송되었거나 액세스되었는지를 보여줍니다.
다이어그램 1 : IP 테이블
네트워크란 무엇인가 Packet Capture?
그 핵심에서, network 포착 과정이다 데이터 스트림의 사본을 수동적으로 수집합니다. 흐르는 network 링크. 웹페이지를 보거나, 파일을 다운로드하거나, 이메일을 보낼 때 해당 데이터는 작고 번호가 매겨진 패킷으로 분해됩니다.
고성능 패킷 캡처-디스크 저장 (CTD) 프로세스는 여러 구성 요소로 이루어진 하이퍼컨버지드 특수 하드웨어로 구성되어 패킷 손실이 없습니다. 패킷은 FPGA 기반 특수 NIC(네트워크 인터페이스 카드)에서 캡처되며, 여기서는 이를 다음과 같이 지칭합니다. 스마트NICSmartNIC는 패킷을 저장하고 처리 로직으로 전달하며, 처리 로직에서는 패킷을 서로 다른 스트림으로 매핑합니다. 필터링 그리고 다른 기준들이 적용됩니다. 완전 포장 헤더와 페이로드는 회전식 디스크 또는 솔리드 스테이트 드라이브(SSD)에 기록되고 나중에 찾을 수 있도록 인덱싱됩니다.
이 과정은 외부와 외부 간의 속도 차이에도 불구하고 패킷 손실을 최소화하기 위한 놀라운 엔지니어링 기술을 필요로 합니다. network 속도(예: 100Gbps), 캡처 속도, 그리고 디스크에 기록하는 속도 등이 있습니다.
다이어그램 2 : 디스크 캡처 프로세스
다이어그램 3: 디스크 흐름 캡처
문제 해결이나 보안 사고 발생 시 관련 패킷을 검색하고 추출해야 할 때, 시스템에 쿼리를 전송하여 지정된 기준에 따라 수백만 개의 패킷 중에서 올바른 패킷을 찾을 수 있습니다. 인덱싱된 패킷 데이터 검색된 패킷은 저장소에서 직접 다운로드하여 볼 수 있습니다. Wireshark와 같은 업계 표준 도구를 사용하여 패킷을 볼 수 있으며, 패킷을 로컬 노트북으로 다운로드할 수도 있습니다(단, 성능 제한이 있으므로 권장하지 않습니다). NEOX와 같은 특수 패킷 캡처 장비도 있습니다. 패킷팔콘 패킷그리즐리 패킷 다운로드가 필요하지 않으며 엔터프라이즈급 성능을 제공합니다. 분석 소프트웨어 를 분석하는 패킷 데이터.
다이어그램 4 : 패킷 검색 및 검색 프로세스
다이어그램 5: 패킷 검색 및 검색 흐름
네트워크를 수행하는 이유 Packet Capture 그리고 분석은?
| 적용 사례 | 기술설명 |
| 네트워크 문제 해결 | 간헐적인 성능 문제를 진단하고, 원인을 파악합니다. network TCP/IP 핸드셰이크 타이밍 및 재전송을 분석하여 혼잡, 지연 문제, 패킷 손실 위치를 정확히 파악하고 서비스 품질(QoS) 설정을 검증합니다. |
| 사이버 보안 및 법의학 | 보안 사고를 조사하세요. 로그는 발생한 사건만 알려주고 패킷은 방법 실제로 그런 일이 일어났습니다. 분석가는 PCAP 파일을 사용하여 공격을 재구성하고, 공격자의 수평 이동을 추적하고, 데이터 유출을 식별합니다. |
| Application Performance | 애플리케이션 속도 저하의 원인이 무엇인지 파악하십시오. network서버 또는 애플리케이션 자체(고전적인 "network (적용 vs. 논쟁) |
| 준수 및 감사 | 특정 데이터에 대한 포렌식 기록을 유지함으로써 내부 또는 규제 기관의 데이터 보존 정책 준수 여부를 입증하십시오. network 구역 또는 둘레. |
네트워크 트래픽 캡처 방법
캡처하려면 network 효과적인 트래픽 관리를 위해서는 위치를 잘 잡아야 합니다. 전략적 지점에서 포착 솔루션 network인터넷 트래픽에 접근하고 캡처하는 데에는 크게 두 가지 기술이 사용됩니다. network 모래밭:
(a). 포트 미러링(SPAN 포트)
- 장점 : 비용 효율적이고 즉각적인 솔루션이며, 기존 설비를 활용합니다. network 하드웨어 사양이 낮습니다. 임시적인 단기 데이터 수집, 분석 및 문제 해결에는 저사양으로 적합할 수 있습니다. network 속도.
- 단점 : 스위치가 미러링된 트래픽보다 운영 트래픽을 우선시하기 때문에 과부하 시 신뢰성이 떨어질 수 있으며, 이로 인해 패킷 손실 및 캡처가 불완전해지고 스위치의 주요 전달 역할에 대한 성능이 저하될 수 있습니다. 공격자가 SPAN 포트를 사용하여 주 데이터 스트림에 진입하여 시스템을 침해할 수 있으므로 보안이 취약하고 보안 취약점이 발생할 수 있습니다. 확장성이 뛰어나거나 장기적인 해결책이 될 수 없습니다.
다이어그램 6: SPAN 포트를 통한 캡처
(비). Network TAPs (테스트 액세스 포인트)
- 장점 : 트래픽에 대한 100% 완전한 사본을 제공합니다(용) 전체 패킷 캡처전선에서 분리되어 완벽한 안전 장치를 갖추고 있으며, 고부하 환경에서 최고의 성능을 제공합니다. network 패킷 손실 없이 최고 속도를 제공하며, 장기적으로 확장 가능한 모니터링 솔루션입니다. 자체 MAC 주소나 IP 주소가 없으므로 탐지 또는 해킹이 불가능합니다. 액티브 TAP 및 시큐어 파이버 TAP는 데이터 다이오드 기능도 갖추고 있어 역방향 해킹이 불가능하므로 매우 안전한 솔루션입니다.
- 단점 : 사전에 물리적인 설치와 전용 하드웨어가 필요하며, 약간의 배선과 공간이 필요할 수도 있습니다.
다이어그램 7 : TAP을 통한 캡처
(C). Network Packet Broker
- 장점확장성이 뛰어나고 효율적인 방법 권리를 강화하다 network 교통 또한 대상 위치로의 데이터 스트림을 켜거나 끄는 시점을 완벽하게 제어하거나 여러 기준에 따라 필터링할 수 있습니다. 여러 소스를 캡처할 수 있게 되어 캡처 장치의 활용도가 높아지고 캡처 저장 용량도 증가합니다. 필터링 및 중복 제거 특징의 유형.
- 단점: 초기 설치 및 배선에 비용이 많이 들고, 추가 장치를 구매하는 데에도 비용이 들지만, 장점이 단점보다 큽니다.
다이어그램 8: 패킷 브로커를 통한 캡처
캡처 도구: 소프트웨어 대 전용 어플라이언스
현대의 엄청난 양과 속도 network 데이터에는 특수한 것이 필요합니다 패킷 캡처 도구 이러한 부하를 처리하고 정보를 처리하려면 소프트웨어나 CPU 기반 시스템으로는 도저히 감당할 수 없으며, 손실 없는 캡처를 보장하기 위해서는 특수 FPGA 기반 시스템이 필요합니다.
(A). Packet Capture 소프트웨어
소규모 온디맨드 진단에 적합합니다. 패킷 캡처 호스트 시스템에 설치된 소프트웨어는 특정 상황에서 작동할 수 있습니다. 예를 들어, Wireshark는 업계 표준이며 무료 오픈 소스 소프트웨어입니다. 패킷 캡처 이 도구(프로토콜 분석기라고도 함)는 PCAP 파일에 저장된 캡처된 데이터를 탐색하고 필터링할 수 있도록 해줍니다. 로컬 Wi-Fi 문제나 10Gbps 미만의 속도로 원격 브랜드 사무실 연결 문제를 해결하려는 상황에서는 유용할 수 있습니다. 그러나 패킷을 로컬 호스트 시스템으로 다운로드해야 하므로 저장 공간을 소모하고 보안 및 개인 정보 취약점을 야기할 수 있으며, 100Gbps와 같은 고속을 처리할 수 없기 때문에 기업이나 서비스 제공업체와 같은 전문적인 용도에는 적합하지 않습니다. network 모니터링.
가상화된 버전도 있습니다. 패킷 캡처 온프레미스 가상(VM) 환경과 클라우드 환경을 위해 설계된 애플리케이션입니다. 이러한 가상 어플라이언스는 하드웨어 어플라이언스(아래 참조)와 유사한 기술을 활용하고 작동하지만, 규모가 더 작고 할당된 리소스에 따라 작동합니다. 클라우드.
다이어그램 9 : Packet Capture 소프트웨어
(비). Packet Capture 하드웨어
지속적이고 고속의 엔터프라이즈 규모를 위해 패킷 캡처 및 분석, 전담 패킷 캡처 어플라이언스 필수적입니다. 이 시스템들은 대규모 데이터 처리를 위해 특별히 설계된 고성능 하이퍼컨버지드 시스템입니다. network 패킷 손실 없이 트래픽을 캡처하는 장치(제로 손실 캡처). 패킷 분석기라고도 불리는 이러한 특수 장치는 다음과 같은 곳에 배치됩니다. 임계 network 전철기 (인터넷 경계 또는 데이터 센터 코어와 같은) 환경에서 사용 가능하며, 10Gbps, 25Gbps, 40Gbps 또는 100Gbps의 캡처-디스크 저장 속도를 제공하고, 테라바이트에서 페타바이트에 이르는 대용량 패킷 저장 공간을 지원합니다. 내장 또는 외부 확장 가능한 스토리지는 회전식 디스크 기반 또는 최신 솔리드 스테이트(SSD) 기반이며, 민감한 데이터 센터 환경에서 보안 및 개인 정보 보호를 강화하기 위해 특수 암호화 스토리지(SED) 옵션도 제공됩니다. 필터링과 같은 지능형 기능을 통해 메타데이터 또는 특정 애플리케이션 트래픽만 캡처하여 고가의 디스크 공간을 절약할 수 있습니다.
NEOX 패킷팔콘 패킷그리즐리 패킷 캡처 애플리케이션은 최대 100Gbps의 지속적인 속도를 제공하는 패킷 캡처 솔루션입니다. 전체 패킷 캡처 최대 8페타바이트의 저장 용량을 제공합니다.
다이어그램 10 : Packet Capture 하드웨어
네트워크 분석 및 포렌식
패킷 캡처 그것은 일의 절반에 불과합니다. 결국에는... network 또는 보안 엔지니어 또는 분석가가 활용하고 싶어하는 경우 패킷 데이터 그리고 문제 해결을 위해 거기에서 추출된 메타데이터 network 문제 해결이나 보안 사고(예: 데이터 유출) 조사 등의 목적으로 사용됩니다. 이러한 이유로 PCAP 데이터는 거의 항상 보안 취약점 분석에 사용됩니다. 분석 소프트웨어 데이터를 읽고, 정보를 추출하고, 상관관계를 파악하여 이해하기 쉬운 그래픽 형태로 시각화할 수 있는 도구입니다.
Wireshark는 분석에 널리 사용되는 오픈 소스 소프트웨어입니다. 패킷 데이터하지만 다른 많은 오픈 소스 소프트웨어와 마찬가지로 한계가 있습니다. NEOX 패킷 캡처 이 제품들은 Wireshark를 지원할 뿐만 아니라 자체 개발한 엔터프라이즈급 분석 소프트웨어도 함께 제공합니다. 이 소프트웨어는 훨씬 높은 성능을 제공하며 지연 시간, 주요 패킷 전송자, 프로토콜 분석과 같은 핵심 지표와 더 빠른 문제 해결을 위한 추가적인 인사이트를 제공합니다. 따라서 이 소프트웨어의 가치는 매우 높습니다. 패킷 캡처 솔루션 이러한 분석 소프트웨어가 있어야만 하드웨어만으로는 완전한 구현이 가능합니다.
다이어그램 11: 네트워크 분석 예제
자주 묻는 질문
의 주요 목적은 무엇입니까? network 패킷 캡처 및 분석?
주된 목적은 다음과 같은 사항에 대해 심층적이고 세부적인 통찰력을 얻는 것입니다. network 활동을 추적합니다. 이를 통해 IT 팀은 모든 통신의 실제 데이터, 즉 헤더와 페이로드를 확인할 수 있습니다. 이는 다음과 같은 이유로 매우 중요합니다.
- • 문제 해결: 지연 시간, 패킷 손실 등의 문제의 근본 원인을 파악하는 것 network 충혈.
- • 보안: 침입이 어떻게 발생했는지, 어떤 데이터에 접근했는지, 침해의 범위를 파악하기 위해 법의학적 분석을 수행합니다.
트래픽을 어떻게 포착하나요? network 성능에 영향을 주지 않고 링크를 추가할 수 있을까요?
가장 신뢰할 수 있는 방법은 전용을 사용하는 것입니다. Network TAP (테스트 액세스 포인트). 스위치의 SPAN/미러 포트(패킷 손실 발생 가능)와 달리, TAP는 실제 운영 트래픽 흐름에 영향을 주지 않고 데이터 스트림의 정확한 복사본을 생성하는 인라인 수동 장치입니다. 이를 통해 안정적인 데이터 기록이 가능합니다. network 100% 정확도로 트래픽을 처리합니다.
가득 찼습니다 Packet Capture 항상 필요한가요?
가득 찬 Packet Capture (헤더와 페이로드를 모두 캡처하는) 것은 심층적인 포렌식 분석에 필요한 "궁극적인 진실"을 제공합니다. 그러나 방대한 저장 공간 요구 사항을 고려하여 일부 조직은 스마트 Packet Capture 또는 필터링된 캡처. 이 접근 방식은 다음을 사용합니다. network 패킷 캡처 장치는 알려진 문제(예: 특정 IP 주소 또는 프로토콜로 향하는 트래픽)와 관련된 트래픽만 선택적으로 기록하거나, 성능 모니터링 및 기본적인 문제 해결에 충분한 패킷 헤더만 캡처할 수 있습니다.
패킷 분석기가 디코딩하는 일반적인 프로토콜에는 어떤 것이 있습니까?
패킷 분석기는 OSI 모델의 모든 계층에 걸쳐 수백 개의 프로토콜을 디코딩하도록 설계되었습니다. 가장 일반적으로 분석되는 프로토콜은 다음과 같습니다.
- • 레이어 2: 이더넷, ARP
- • 레이어 3: IP(IPv4, IPv6)
- • 레이어 4: TCP, UDP, ICMP
- • 레이어 7(애플리케이션): HTTP/HTTPS, DNS, SMTP, FTP 및 독점적인 애플리케이션 프로토콜.