Wireshark 4.6.8 다운로드 및 사용법 (패킷 캡처·TCP·MQTT 분석)

한국어 사용법 패키지 · 프로그램 파일은 게시글의 별도 첨부 또는 공식 링크에서 받으세요.

Wireshark는 네트워크 패킷을 캡처하고 통신 내용을 분석하는 도구입니다. IoT 장치의 연결 실패, TCP·UDP 데이터 흐름, MQTT 메시지 전달 문제를 확인할 때 사용할 수 있습니다.

2026년 9월 12일 확인한 공식 안정 버전은 4.6.8입니다. 프로그램은 공식 다운로드 링크를 이용하세요. 첨부한 Wireshark-guide-ko.zip은 한국어 사용법과 복사해서 쓸 수 있는 필터 예제입니다. 설치파일은 포함하지 않습니다.

1. 공식 다운로드와 Npcap 설치

  1. Wireshark 공식 다운로드에서 Stable Release를 확인합니다.
  2. 일반 Intel·AMD 64비트 Windows는 Windows x64 Installer, ARM 기반 Windows는 해당 ARM64 설치파일을 선택합니다.
  3. 설치 프로그램을 실행하고 필요한 구성요소를 선택합니다.
  4. Windows에서 실제 네트워크 패킷을 캡처하려면 Npcap이 필요합니다. 설치 과정의 안내에 따라 설치하고, 이미 설치된 경우 버전과 동작 상태를 확인합니다.
  5. Wireshark를 실행해 Wi-Fi·Ethernet 등 네트워크 인터페이스가 표시되는지 확인합니다.

Windows 설치 패키지에 포함되는 Npcap에는 별도 배포 조건이 있어, 이 글에서는 Wireshark 공식 설치 경로를 제공합니다. 공식 Npcap 안내

2. 첫 패킷 캡처

  1. 실제 통신에 사용하는 인터페이스를 선택합니다. Wi-Fi로 연결했다면 Wi-Fi, 유선이면 Ethernet을 선택합니다.
  2. 해당 인터페이스를 더블 클릭해 캡처를 시작합니다.
  3. 확인하려는 동작을 한 번 수행합니다. 예를 들어 MQTTX에서 브로커에 연결하거나, 자신의 테스트 장치로 UDP 데이터를 보냅니다.
  4. 필요한 통신을 수집했으면 빨간 정지 버튼으로 캡처를 멈춥니다.
  5. 패킷 목록의 Source, Destination, Protocol, Info를 확인하고 항목을 클릭해 세부 필드를 펼칩니다.

127.0.0.1처럼 같은 PC 내부의 통신은 일반 Wi-Fi·Ethernet 대신 Npcap의 루프백 캡처 인터페이스를 선택합니다. 캡처 대상은 직접 관리하거나 분석 권한이 있는 통신으로 정하세요. 공식 캡처 안내

3. 자주 쓰는 표시 필터

아래 식은 캡처 후 화면 위의 Display Filter 입력창에 넣습니다. 192.0.2.10은 설명용 주소이므로 실제 장치 IP로 바꾸세요.

확인할 내용표시 필터
특정 IPv4 장치와의 통신ip.addr == 192.0.2.10
TCP 5006번 포트tcp.port == 5006
UDP 5005번 포트udp.port == 5005
MQTT로 해석된 패킷mqtt
MQTT 기본 TCP 포트tcp.port == 1883
DNS 요청·응답dns
TCP 재전송으로 분석된 패킷tcp.analysis.retransmission
장치 IP와 UDP 포트를 함께 지정ip.addr == 192.0.2.10 && udp.port == 5005

표시 필터는 저장된 패킷을 지우지 않고 보이는 항목만 줄입니다. 필터를 비우면 전체 목록으로 돌아옵니다. 문법은 공식 표시 필터 설명을 참고하세요.

Capture Filter는 문법이 다릅니다. 캡처를 시작하기 전에 UDP 5005번 포트만 수집하려면 udp port 5005를 사용합니다. udp.port == 5005는 Display Filter용입니다. 캡처 필터에서 제외한 패킷은 나중에 표시 필터를 지워도 복원되지 않습니다.

4. TCP·UDP와 MQTT 분석 순서

  1. TCP 연결: SYN → SYN, ACK → ACK 흐름이 있는지 확인합니다. SYN만 반복되면 네트워크·방화벽·상대 서비스 상태를 점검합니다. RST가 오면 포트나 서비스 상태를 확인합니다.
  2. 데이터: 해당 TCP 패킷을 마우스 오른쪽 버튼으로 클릭하고 Follow → TCP Stream으로 양방향 데이터를 확인합니다.
  3. UDP: 목적지 IP·포트와 송신 데이터, 상대 장치의 응답 유무를 확인합니다. UDP 자체에는 TCP 같은 연결 절차나 전달 보장이 없습니다.
  4. MQTT: 일반 TCP 1883번 통신에서 mqtt 필터를 적용하고 CONNECT·CONNACK, SUBSCRIBE·SUBACK, PUBLISH 순으로 확인합니다.

TLS로 암호화된 MQTT(보통 8883번 포트)나 HTTPS는 캡처만으로 메시지 본문이 보이지 않습니다. TCP 연결과 TLS 교환 상태를 먼저 확인합니다. MQTT를 비표준 포트로 사용하면 필요한 경우 Decode As... 설정을 검토하되, 포트 번호만으로 프로토콜을 단정하지 마세요.

공식 Follow Stream 설명 · MQTT 필드 참고

5. 저장 및 공유

File → Save As...에서 PCAPNG 파일로 저장합니다. 문제를 재현한 시간, 장치 IP·포트, 기대 동작을 함께 적으면 분석하기 쉽습니다.

표시 필터를 적용했다고 저장·공유 범위까지 제한되는 것은 아닙니다. 필요한 패킷만 별도 파일로 만들려면 File → Export Specified Packets...에서 표시된 패킷 등 원하는 범위를 선택하고 결과 파일을 다시 열어 확인하세요.

캡처에는 계정 정보나 실제 데이터가 들어 있을 수 있습니다. 외부 공유 전 패킷 내용과 파일 범위를 확인합니다.

6. 자주 발생하는 문제와 공식 자료

자료 확인일: 2026년 9월 12일. 필터 예시는 첨부 사용법 ZIP의 텍스트 파일에도 들어 있습니다.