Microsoft MVP성태의 닷넷 이야기
개발 환경 구성: 427. Netsh의 네트워크 모니터링 기능 [링크 복사], [링크+제목 복사],
조회: 21413
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)

Netsh의 네트워크 모니터링 기능

오호~~~ 재미있는 것을 하나 알았습니다. ^^ 바로 아래의 글에 소개된 Netsh에 관한 이야기입니다.

Netsh Trace - Use It!
; https://chentiangemalc.wordpress.com/2012/02/22/netsh-traceuse-it/

정리하면 Netsh 명령어로 특정 프로그램의 네트워크 사용에 대한 패킷을 볼 수 있는 것입니다. 간단하게 실습해 볼까요? ^^

다음과 같이 배치 파일을 만들어 특정 프로세스가 수행하는 동안의 네트워크 패킷을 살펴보겠습니다.

REM trace_net.bat

netsh trace start capture=YES report=YES persistent=YES

REM ...[run your process]...

netsh trace stop

예제 프로그램으로는 TCP 클라이언트를 하나 만들고,

using System;
using System.Diagnostics;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        Console.WriteLine("Currnet Process Id: " + Process.GetCurrentProcess().Id);
        string target = "192.168.0.252";
        int port = 10320;

        IPAddress targetAddress = IPAddress.Parse(target);;
        Console.WriteLine("IPAddress: {0}", targetAddress);

        IPEndPoint ep = new IPEndPoint(targetAddress, port);

        TcpClient client = new TcpClient();

        Console.WriteLine("Connecting to {0}", ep);
        try
        {
            client.Connect(ep);
            Console.WriteLine("Connected");
        }
        catch (Exception e)
        {
            Console.WriteLine("Failed: " + e.ToString());
        }

        client.Close();
    }
}

존재하지도 않는 IP로 연결을 맺는 경우의 네트워크 패킷을 확인해 보겠습니다. (관리자 권한의 cmd.exe 창에서 실행해야 합니다.)

c:\temp\ConsoleApplication1\bin\Debug> trace_net.bat

c:\temp\ConsoleApplication1\bin\Debug> netsh trace start capture=YES report=YES persistent=YES

Trace configuration:
-------------------------------------------------------------------
Status:             Running
Trace File:         %LOCALAPPDATA%\Temp\NetTraces\NetTrace.etl
Append:             Off
Circular:           On
Max Size:           250 MB
Report:             On

c:\temp\ConsoleApplication1\bin\Debug>ConsoleApplication1.exe 192.168.0.252
Currnet Process Id: 14208
IPAddress: 192.168.0.252
Connecting to 192.168.0.252:10320
Failed: System.Net.Sockets.SocketException (0x80004005): A connection attempt failed because the connected party did not
 properly respond after a period of time, or established connection failed because connected host has failed to respond
192.168.0.252:10320
   at System.Net.Sockets.Socket.DoConnect(EndPoint endPointSnapshot, SocketAddress socketAddress)
   at System.Net.Sockets.Socket.Connect(EndPoint remoteEP)
   at System.Net.Sockets.TcpClient.Connect(IPEndPoint remoteEP)
   at ConsoleApplication1.Program.Main(String[] args) in c:\temp\ConsoleApplication1\Program.cs:line 53

c:\temp\ConsoleApplication1\bin\Debug>netsh trace stop
Correlating traces ... done
Merging traces ... done
Generating data collection and report ... done
The trace file and additional troubleshooting information have been compiled as "%LOCALAPPDATA%\Temp\NetTraces\NetTrace.cab".
Tracing session was successfully stopped.

완료 후, 2개의 파일(NetTrace.cab, NetTrace.etl)이 생성되는데 cab 파일은 etl 파일과 함께 여러 부가 정보를 함께 압축시킨 정도입니다. 따라서 그냥 NetTrace.etl 파일을 Microsoft Network Monitor를 이용해 읽어들인 후 프로세스 ID로 필터링하면 다음과 같이 1개의 TCP 패킷이 단방향으로 전송된 것을 볼 수 있습니다.

http_connection_1.png




기존의 네트워크 모니터 프로그램이,

Network Monitor 3.4
; https://www.microsoft.com/en-US/download/details.aspx?id=4865

요 근래 Message Analyzer로 바뀌었습니다.

Microsoft Message Analyzer 
; https://www.microsoft.com/en-us/download/details.aspx?id=44226

새로운 도구를 이용해 볼까요? ^^ 이번엔 TCP 연결을 받은 후 바로 끊는 서버 프로그램도 만들어 (다른 컴퓨터에 실행해) 놓고,

using System;
using System.Net;
using System.Net.Sockets;

class Program
{
    static void Main(string[] args)
    {
        int port = 10320;
        Console.WriteLine(string.Format("TcpListener({0})", port));
        TcpListener listener = new TcpListener(IPAddress.Any, port);

        listener.Start();

        while (true)
        {
            Console.WriteLine("Waiting for client...");
            TcpClient client = listener.AcceptTcpClient();
            Console.WriteLine("Connected from {0}", client.Client.RemoteEndPoint);
            client.Close();
            Console.WriteLine("Connection Closed");
            Console.WriteLine();
        }
    }
}

클라이언트 측에서는 연결만 하고 1초 대기 후 끊도록 바꾼 후,

TcpClient client = new TcpClient();

Console.WriteLine("Connecting to {0}", ep);
try
{
    client.Connect(ep);
    Console.WriteLine("Connected");
    Thread.Sleep(1000);
}
catch (Exception e)
{
    Console.WriteLine("Failed: " + e.ToString());
}

client.Close();

netsh로 모니터링하면 다음과 같은 결과를 Message Analyzer에서 얻을 수 있습니다.

http_connection_2.png

필터링 조건은 다음의 2개로 설정했습니다.

(*sourceaddress == 192.168.100.20 and *destinationaddress == 192.168.100.5)
or
(*sourceaddress == 192.168.100.5 and *destinationaddress == 192.168.100.20)

(*sourceport == 10320 or *destinationport == 10320)

이론상으로 보면, 클라이언트와 서버는 다음의 통신을 하게 됩니다.

[연결 시 3-way handshake]
Client -> SYN -> Server
Client <- SYN, ACK <- Server
Client -> ACK -> Server

[해제 시 4-way handshake]
Client <- FIN <- Server (서버 측에서 먼저 연결을 끊으므로.)
Client -> ACK -> Server 

(1초 후)

Client -> FIN -> Server
Client <- ACK <- Server

그래서 총 7개의 패킷만 있어야 하는데, Message Analyzer의 결과를 보면 14개가 있습니다. 패킷 데이터를 보면 동일한 내용으로 2개씩 연이어 나오는데 단지 다른 점은 Miniport 인덱스만 틀린 것을 볼 수 있습니다. 그래서 검색 조건을 하나 더 추가해야 합니다.

*MiniportIfIndex == 24

이렇게 하면 7개의 패킷이 나오고 연결 및 해제에 대한 handshake 패킷을 순서대로 확인할 수 있습니다.




물론, 기술 근간은 ETW이기 때문에 원한다면 코딩을 이용해 직접 다루는 것도 가능할 것입니다.

ETW(Event Tracing for Windows)를 C#에서 사용하는 방법
; https://www.sysnet.pe.kr/2/0/1804




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/28/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2019-02-11 10시19분
네트워크 문제 확인하기 (Linux, ESXi, Windows)
; https://platformengineer.tistory.com/60
정성태
2019-03-19 08시57분
Capture a Network Trace without installing anything (& capture a network trace of a reboot)
; https://techcommunity.microsoft.com/t5/IIS-Support-Blog/Capture-a-Network-Trace-without-installing-anything-amp-capture/ba-p/376503
정성태
2019-03-20 04시43분
정성태

... [76]  77  78  79  80  81  82  83  84  85  86  87  88  89  90  ...
NoWriterDateCnt.TitleFile(s)
12033정성태10/11/201923023개발 환경 구성: 459. .NET Framework 프로젝트에서 C# 8.0/9.0 컴파일러를 사용하는 방법
12032정성태10/8/201919158.NET Framework: 865. .NET Core 2.2/3.0 웹 프로젝트를 IIS에서 호스팅(Inproc, out-of-proc)하는 방법 - AspNetCoreModuleV2 소개
12031정성태10/7/201916384오류 유형: 569. Azure Site Extension 업그레이드 시 "System.IO.IOException: There is not enough space on the disk" 예외 발생
12030정성태10/5/201923185.NET Framework: 864. .NET Conf 2019 Korea - "닷넷 17년의 변화 정리 및 닷넷 코어 3.0" 발표 자료 [1]파일 다운로드1
12029정성태9/27/201924037제니퍼 .NET: 29. Jennifersoft provides a trial promotion on its APM solution such as JENNIFER, PHP, and .NET in 2019 and shares the examples of their application.
12028정성태9/26/201918945.NET Framework: 863. C# - Thread.Suspend 호출 시 응용 프로그램 hang 현상을 해결하기 위한 시도파일 다운로드1
12027정성태9/26/201914747오류 유형: 568. Consider app.config remapping of assembly "..." from Version "..." [...] to Version "..." [...] to solve conflict and get rid of warning.
12026정성태9/26/201920161.NET Framework: 862. C# - Active Directory의 LDAP 경로 및 정보 조회
12025정성태9/25/201918441제니퍼 .NET: 28. APM 솔루션 제니퍼, PHP, .NET 무료 사용 프로모션 2019 및 적용 사례 (8) [1]
12024정성태9/20/201920344.NET Framework: 861. HttpClient와 HttpClientHandler의 관계 [2]
12023정성태9/18/201920832.NET Framework: 860. ServicePointManager.DefaultConnectionLimit와 HttpClient의 관계파일 다운로드1
12022정성태9/12/201924804개발 환경 구성: 458. C# 8.0 (Preview) 신규 문법을 위한 개발 환경 구성 [3]
12021정성태9/12/201940605도서: 시작하세요! C# 8.0 프로그래밍 [4]
12020정성태9/11/201923789VC++: 134. SYSTEMTIME 값 기준으로 특정 시간이 지났는지를 판단하는 함수
12019정성태9/11/201917353Linux: 23. .NET Core + 리눅스 환경에서 Environment.CurrentDirectory 접근 시 주의 사항
12018정성태9/11/201916103오류 유형: 567. IIS - Unrecognized attribute 'targetFramework'. Note that attribute names are case-sensitive. (D:\lowSite4\web.config line 11)
12017정성태9/11/201919945오류 유형: 566. 비주얼 스튜디오 - Failed to register URL "http://localhost:6879/" for site "..." application "/". Error description: Access is denied. (0x80070005)
12016정성태9/5/201919950오류 유형: 565. git fetch - warning: 'C:\ProgramData/Git/config' has a dubious owner: '(unknown)'.
12015정성태9/3/201925299개발 환경 구성: 457. 윈도우 응용 프로그램의 Socket 연결 시 time-out 시간 제어
12014정성태9/3/201919028개발 환경 구성: 456. 명령행에서 AWS, Azure 등의 원격 저장소에 파일 관리하는 방법 - cyberduck/duck 소개
12013정성태8/28/201921934개발 환경 구성: 455. 윈도우에서 (테스트) 인증서 파일 만드는 방법 [3]
12012정성태8/28/201926542.NET Framework: 859. C# - HttpListener를 이용한 HTTPS 통신 방법
12011정성태8/27/201926133사물인터넷: 57. C# - Rapsberry Pi Zero W와 PC 간 Bluetooth 통신 예제 코드파일 다운로드1
12010정성태8/27/201919036VS.NET IDE: 138. VSIX - DTE.ItemOperations.NewFile 메서드에서 템플릿 이름을 다국어로 설정하는 방법
12009정성태8/26/201919877.NET Framework: 858. C#/Windows - Clipboard(Ctrl+C, Ctrl+V)가 동작하지 않는다면?파일 다운로드1
12008정성태8/26/201919583.NET Framework: 857. UWP 앱에서 SQL Server 데이터베이스 연결 방법
... [76]  77  78  79  80  81  82  83  84  85  86  87  88  89  90  ...