한국어 사용법 패키지 · 프로그램 파일은 게시글의 별도 첨부 또는 공식 링크에서 받으세요.
Wireshark는 네트워크 패킷을 캡처하고 통신 내용을 분석하는 도구입니다. IoT 장치의 연결 실패, TCP·UDP 데이터 흐름, MQTT 메시지 전달 문제를 확인할 때 사용할 수 있습니다.
2026년 9월 12일 확인한 공식 안정 버전은 4.6.8입니다. 프로그램은 공식 다운로드 링크를 이용하세요. 첨부한 Wireshark-guide-ko.zip은 한국어 사용법과 복사해서 쓸 수 있는 필터 예제입니다. 설치파일은 포함하지 않습니다.
Windows 설치 패키지에 포함되는 Npcap에는 별도 배포 조건이 있어, 이 글에서는 Wireshark 공식 설치 경로를 제공합니다. 공식 Npcap 안내
127.0.0.1처럼 같은 PC 내부의 통신은 일반 Wi-Fi·Ethernet 대신 Npcap의 루프백 캡처 인터페이스를 선택합니다. 캡처 대상은 직접 관리하거나 분석 권한이 있는 통신으로 정하세요. 공식 캡처 안내
아래 식은 캡처 후 화면 위의 Display Filter 입력창에 넣습니다. 192.0.2.10은 설명용 주소이므로 실제 장치 IP로 바꾸세요.
| 확인할 내용 | 표시 필터 |
|---|---|
| 특정 IPv4 장치와의 통신 | ip.addr == 192.0.2.10 |
| TCP 5006번 포트 | tcp.port == 5006 |
| UDP 5005번 포트 | udp.port == 5005 |
| MQTT로 해석된 패킷 | mqtt |
| MQTT 기본 TCP 포트 | tcp.port == 1883 |
| DNS 요청·응답 | dns |
| TCP 재전송으로 분석된 패킷 | tcp.analysis.retransmission |
| 장치 IP와 UDP 포트를 함께 지정 | ip.addr == 192.0.2.10 && udp.port == 5005 |
표시 필터는 저장된 패킷을 지우지 않고 보이는 항목만 줄입니다. 필터를 비우면 전체 목록으로 돌아옵니다. 문법은 공식 표시 필터 설명을 참고하세요.
Capture Filter는 문법이 다릅니다. 캡처를 시작하기 전에 UDP 5005번 포트만 수집하려면 udp port 5005를 사용합니다. udp.port == 5005는 Display Filter용입니다. 캡처 필터에서 제외한 패킷은 나중에 표시 필터를 지워도 복원되지 않습니다.
mqtt 필터를 적용하고 CONNECT·CONNACK, SUBSCRIBE·SUBACK, PUBLISH 순으로 확인합니다.TLS로 암호화된 MQTT(보통 8883번 포트)나 HTTPS는 캡처만으로 메시지 본문이 보이지 않습니다. TCP 연결과 TLS 교환 상태를 먼저 확인합니다. MQTT를 비표준 포트로 사용하면 필요한 경우 Decode As... 설정을 검토하되, 포트 번호만으로 프로토콜을 단정하지 마세요.
공식 Follow Stream 설명 · MQTT 필드 참고
File → Save As...에서 PCAPNG 파일로 저장합니다. 문제를 재현한 시간, 장치 IP·포트, 기대 동작을 함께 적으면 분석하기 쉽습니다.
표시 필터를 적용했다고 저장·공유 범위까지 제한되는 것은 아닙니다. 필요한 패킷만 별도 파일로 만들려면 File → Export Specified Packets...에서 표시된 패킷 등 원하는 범위를 선택하고 결과 파일을 다시 열어 확인하세요.
캡처에는 계정 정보나 실제 데이터가 들어 있을 수 있습니다. 외부 공유 전 패킷 내용과 파일 범위를 확인합니다.
자료 확인일: 2026년 9월 12일. 필터 예시는 첨부 사용법 ZIP의 텍스트 파일에도 들어 있습니다.