Microsoft MVP성태의 닷넷 이야기
개발 환경 구성: 427. Netsh의 네트워크 모니터링 기능 [링크 복사], [링크+제목 복사]
조회: 13456
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)

Netsh의 네트워크 모니터링 기능

오호~~~ 재미있는 것을 하나 알았습니다. ^^ 바로 아래의 글에 소개된 Netsh에 관한 이야기입니다.

Netsh Trace - Use It!
; https://chentiangemalc.wordpress.com/2012/02/22/netsh-traceuse-it/

정리하면 Netsh 명령어로 특정 프로그램의 네트워크 사용에 대한 패킷을 볼 수 있는 것입니다. 간단하게 실습해 볼까요? ^^

다음과 같이 배치 파일을 만들어 특정 프로세스가 수행하는 동안의 네트워크 패킷을 살펴보겠습니다.

REM trace_net.bat

netsh trace start capture=YES report=YES persistent=YES

REM ...[run your process]...

netsh trace stop

예제 프로그램으로는 TCP 클라이언트를 하나 만들고,

using System;
using System.Diagnostics;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        Console.WriteLine("Currnet Process Id: " + Process.GetCurrentProcess().Id);
        string target = "192.168.0.252";
        int port = 10320;

        IPAddress targetAddress = IPAddress.Parse(target);;
        Console.WriteLine("IPAddress: {0}", targetAddress);

        IPEndPoint ep = new IPEndPoint(targetAddress, port);

        TcpClient client = new TcpClient();

        Console.WriteLine("Connecting to {0}", ep);
        try
        {
            client.Connect(ep);
            Console.WriteLine("Connected");
        }
        catch (Exception e)
        {
            Console.WriteLine("Failed: " + e.ToString());
        }

        client.Close();
    }
}

존재하지도 않는 IP로 연결을 맺는 경우의 네트워크 패킷을 확인해 보겠습니다. (관리자 권한의 cmd.exe 창에서 실행해야 합니다.)

c:\temp\ConsoleApplication1\bin\Debug> trace_net.bat

c:\temp\ConsoleApplication1\bin\Debug> netsh trace start capture=YES report=YES persistent=YES

Trace configuration:
-------------------------------------------------------------------
Status:             Running
Trace File:         %LOCALAPPDATA%\Temp\NetTraces\NetTrace.etl
Append:             Off
Circular:           On
Max Size:           250 MB
Report:             On

c:\temp\ConsoleApplication1\bin\Debug>ConsoleApplication1.exe 192.168.0.252
Currnet Process Id: 14208
IPAddress: 192.168.0.252
Connecting to 192.168.0.252:10320
Failed: System.Net.Sockets.SocketException (0x80004005): A connection attempt failed because the connected party did not
 properly respond after a period of time, or established connection failed because connected host has failed to respond
192.168.0.252:10320
   at System.Net.Sockets.Socket.DoConnect(EndPoint endPointSnapshot, SocketAddress socketAddress)
   at System.Net.Sockets.Socket.Connect(EndPoint remoteEP)
   at System.Net.Sockets.TcpClient.Connect(IPEndPoint remoteEP)
   at ConsoleApplication1.Program.Main(String[] args) in c:\temp\ConsoleApplication1\Program.cs:line 53

c:\temp\ConsoleApplication1\bin\Debug>netsh trace stop
Correlating traces ... done
Merging traces ... done
Generating data collection and report ... done
The trace file and additional troubleshooting information have been compiled as "%LOCALAPPDATA%\Temp\NetTraces\NetTrace.cab".
Tracing session was successfully stopped.

완료 후, 2개의 파일(NetTrace.cab, NetTrace.etl)이 생성되는데 cab 파일은 etl 파일과 함께 여러 부가 정보를 함께 압축시킨 정도입니다. 따라서 그냥 NetTrace.etl 파일을 Microsoft Network Monitor를 이용해 읽어들인 후 프로세스 ID로 필터링하면 다음과 같이 1개의 TCP 패킷이 단방향으로 전송된 것을 볼 수 있습니다.

http_connection_1.png




기존의 네트워크 모니터 프로그램이,

Network Monitor 3.4
; https://www.microsoft.com/en-US/download/details.aspx?id=4865

요 근래 Message Analyzer로 바뀌었습니다.

Microsoft Message Analyzer 
; https://www.microsoft.com/en-us/download/details.aspx?id=44226

새로운 도구를 이용해 볼까요? ^^ 이번엔 TCP 연결을 받은 후 바로 끊는 서버 프로그램도 만들어 (다른 컴퓨터에 실행해) 놓고,

using System;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        int port = 10320;
        Console.WriteLine(string.Format("TcpListener({0})", port));
        TcpListener listener = new TcpListener(IPAddress.Any, port);

        listener.Start();

        while (true)
        {
            Console.WriteLine("Waiting for client...");
            TcpClient client = listener.AcceptTcpClient();
            Console.WriteLine("Connected from {0}", client.Client.RemoteEndPoint);
            client.Close();
            Console.WriteLine("Connection Closed");
            Console.WriteLine();
        }
    }
}

클라이언트 측에서는 연결만 하고 1초 대기 후 끊도록 바꾼 후,

TcpClient client = new TcpClient();

Console.WriteLine("Connecting to {0}", ep);
try
{
    client.Connect(ep);
    Console.WriteLine("Connected");
    Thread.Sleep(1000);
}
catch (Exception e)
{
    Console.WriteLine("Failed: " + e.ToString());
}

client.Close();

netsh로 모니터링하면 다음과 같은 결과를 Message Analyzer에서 얻을 수 있습니다.

http_connection_2.png

필터링 조건은 다음의 2개로 설정했습니다.

(*sourceaddress == 192.168.100.20 and *destinationaddress == 192.168.100.5)
or
(*sourceaddress == 192.168.100.5 and *destinationaddress == 192.168.100.20)

(*sourceport == 10320 or *destinationport == 10320)

이론상으로 보면, 클라이언트와 서버는 다음의 통신을 하게 됩니다.

[연결 시 3-way handshake]
Client -> SYN -> Server
Client <- SYN, ACK <- Server
Client -> ACK -> Server

[해제 시 4-way handshake]
Client <- FIN <- Server (서버 측에서 먼저 연결을 끊으므로.)
Client -> ACK -> Server 

(1초 후)

Client -> FIN -> Server
Client <- ACK <- Server

그래서 총 7개의 패킷만 있어야 하는데, Message Analyzer의 결과를 보면 14개가 있습니다. 패킷 데이터를 보면 동일한 내용으로 2개씩 연이어 나오는데 단지 다른 점은 Miniport 인덱스만 틀린 것을 볼 수 있습니다. 그래서 검색 조건을 하나 더 추가해야 합니다.

*MiniportIfIndex == 24

이렇게 하면 7개의 패킷이 나오고 연결 및 해제에 대한 handshake 패킷을 순서대로 확인할 수 있습니다.




물론, 기술 근간은 ETW이기 때문에 원한다면 코딩을 이용해 직접 다루는 것도 가능할 것입니다.

ETW(Event Tracing for Windows)를 C#에서 사용하는 방법
; https://www.sysnet.pe.kr/2/0/1804




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/28/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2019-02-11 10시19분
네트워크 문제 확인하기 (Linux, ESXi, Windows)
; https://platformengineer.tistory.com/60
정성태
2019-03-19 08시57분
Capture a Network Trace without installing anything (& capture a network trace of a reboot)
; https://techcommunity.microsoft.com/t5/IIS-Support-Blog/Capture-a-Network-Trace-without-installing-anything-amp-capture/ba-p/376503
정성태
2019-03-20 04시43분
정성태

... 16  17  18  19  20  21  22  23  24  25  26  27  [28]  29  30  ...
NoWriterDateCnt.TitleFile(s)
12929정성태1/19/20226824개발 환경 구성: 630. AKS/k8s의 Pod에 Volume 연결하는 방법
12928정성태1/18/20226975개발 환경 구성: 629. AKS/Kubernetes에서 호스팅 중인 pod에 shell(/bin/bash)로 진입하는 방법
12927정성태1/18/20226742개발 환경 구성: 628. AKS 환경에 응용 프로그램 배포 방법
12926정성태1/17/20227225오류 유형: 787. AKS - pod 배포 시 ErrImagePull/ImagePullBackOff 오류
12925정성태1/17/20227325개발 환경 구성: 627. AKS의 준비 단계 - ACR(Azure Container Registry)에 docker 이미지 배포
12924정성태1/15/20228812.NET Framework: 1134. C# - ffmpeg(FFmpeg.AutoGen)를 이용한 비디오 디코딩 예제(decode_video.c) [2]파일 다운로드1
12923정성태1/15/20227731개발 환경 구성: 626. ffmpeg.exe를 사용해 비디오 파일을 MPEG1 포맷으로 변경하는 방법
12922정성태1/14/20226800개발 환경 구성: 625. AKS - Azure Kubernetes Service 생성 및 SLO/SLA 변경 방법
12921정성태1/14/20225774개발 환경 구성: 624. Docker Desktop에서 별도 서버에 설치한 docker registry에 이미지 올리는 방법
12920정성태1/14/20226532오류 유형: 786. Camtasia - An error occurred with the camera: Failed to Add Video Sampler.
12919정성태1/13/20226340Windows: 199. Host Network Service (HNS)에 의해서 점유되는 포트
12918정성태1/13/20226586Linux: 47. WSL - shell script에서 설정한 환경 변수가 스크립트 실행 후 반영되지 않는 문제
12917정성태1/12/20225794오류 유형: 785. C# - The type or namespace name '...' could not be found (are you missing a using directive or an assembly reference?)
12916정성태1/12/20225523오류 유형: 784. TFS - One or more source control bindings for this solution are not valid and are listed below.
12915정성태1/11/20225803오류 유형: 783. Visual Studio - We didn't find any interpreters
12914정성태1/11/20227755VS.NET IDE: 172. 비주얼 스튜디오 2022의 파이선 개발 환경 지원
12913정성태1/11/20228268.NET Framework: 1133. C# - byte * (바이트 포인터)를 FileStream으로 쓰는 방법 [1]
12912정성태1/11/20228904개발 환경 구성: 623. ffmpeg.exe를 사용해 비디오 파일의 이미지를 PGM(Portable Gray Map) 파일 포맷으로 출력하는 방법 [1]
12911정성태1/11/20226215VS.NET IDE: 171. 비주얼 스튜디오 - 더 이상 만들 수 없는 "ASP.NET Core 3.1 Web Application (.NET Framework)" 프로젝트
12910정성태1/10/20226698제니퍼 .NET: 30. 제니퍼 닷넷 적용 사례 (8) - CPU high와 DB 쿼리 성능에 문제가 함께 있는 사이트
12909정성태1/10/20228100오류 유형: 782. Visual Studio 2022 설치 시 "Couldn't install Microsoft.VisualCpp.Redist.14.Latest"
12908정성태1/10/20225946.NET Framework: 1132. C# - ref/out 매개변수의 IL 코드 처리
12907정성태1/9/20226403오류 유형: 781. (youtube-dl.exe) 실행 시 "This app can't run on your PC" / "Access is denied." 오류 발생
12906정성태1/9/20227025.NET Framework: 1131. C# - 네임스페이스까지 동일한 타입을 2개의 DLL에서 제공하는 경우 충돌을 우회하는 방법 [1]파일 다운로드1
12905정성태1/8/20226682오류 유형: 780. Could not load file or assembly 'Microsoft.VisualStudio.TextTemplating.VSHost.15.0, Version=16.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a' or one of its dependencies.
12904정성태1/8/20228699개발 환경 구성: 623. Visual Studio 2022 빌드 환경을 위한 github Actions 설정 [1]
... 16  17  18  19  20  21  22  23  24  25  26  27  [28]  29  30  ...