본문 바로가기
지식창고/기타

Wireshark ] UDP 중복 패킷 식별

by eteo 2024. 7. 30.

 

Wireshark에서 중복으로 UDP 패킷이 캡쳐되는 경우 IP ID값을 보고 같은 패킷인지 확인할 수 있다.

 

Wireshark의 IP Identification 필드는 16-bit HEX 값으로 IP 패킷의 고유한 식별자로 사용된다. 물론 IP Identification 값이 같다고 해서 반드시 중복 패킷인 것은 아니고 패킷이 조각화되었을 때 동일한 IP 패킷의 일부 조각들인 경우도 있다.

하지만 페이로드 등 다른 필드가 동일하고 IP Identification까지 동일한 상황인 경우 포트 미러링 등 모종의 이유로 인해 동일 패킷이 여러번 캡쳐된 것으로 판단할 수도 있다. 

 

해당 필드를 우클릭해 Apply as Column으로 추가하면 구분이 편하다.

 

 

 

참고 : https://wiki.wireshark.org/DuplicatePackets