취소
다음에 대한 결과 표시 
다음에 대한 검색 
다음을 의미합니까? 
cancel
402
VIEWS
10
Helpful
0
의견
Kai Shin
Cisco Employee
Cisco Employee

안녕하세요! 커뮤니티 여러분?

오늘은 FTD에서 Packet Capture 후 Pcap파일을 생성하여 FMC에서 해당 파일을 다운로드하는 방법에 대해서 알아 보겠습니다.

해당 방법은 FMC의 Connection Events 보다 더 자세한 패킷 분석이 필요할 경우 유용한 Tip 입니다!!!

 

우선 SSH로 FTD에 접속 및 로그인후 Diagnostic CLI 혹은 Lina Engine Mode로 진입합니다.

system support diagnostic-cli
KaiShin_0-1664545878256.png

 

 다음 Privileged EXEC Mode로 진입하기 위하여, enable Password를 입력합니다.

enable
KaiShin_1-1664545965657.png
 
Capture 가 필요한 Interface name 그리고 Source IP & Destination IP 를 입력합니다.
e.g)
Interface - Inside
Source IP - 10.0.2.1
Destination IP - 8.8.8.8
capture 1 interface Inside match ip host 10.0.2.1 host 8.8.8.8
KaiShin_3-1664547127523.png

 

Capture된 Pcap 파일의 내용을 보기위해 아래의 Command를 사용합니다.
show capture 1
KaiShin_4-1664547218857.png

 

생성된 Pcap 파일을 flash로 복사 및 확인 합니다.
copy /pcap capture:1 flash:1.pcap
show flash​
KaiShin_5-1664547391933.png

 

Privileged EXEC Mode에서 빠져나와 Expert mode로 진입합니다.
exit
exit
expert
sudo su
KaiShin_6-1664547551197.png

 

flash에 있는 Pcap파일을 /ngfw/var/common/ 경로로 복사후 정상적으로 복사한 파일을 확인합니다.
cp /mnt/disk0/1.pcap /ngfw/var/common/1.pcap
ls -lah /ngfw/var/common/
KaiShin_7-1664547681114.png

 

FMC의 System > Health > Monitor

KaiShin_8-1664547955378.png

 

해당되는 FTD 선택

KaiShin_11-1664548092168.png

 

View System & Troubleshoot Details... 선택

KaiShin_12-1664548292934.png

 

 Advanced Troubleshooting 선택

KaiShin_13-1664548344445.png

 

빨간색 박스를 클릭

KaiShin_14-1664548355339.png

 

Pcap 파일명 입력(확장명도 같이 입력)

KaiShin_18-1664548442927.png

 

이후 브라우저에 따라 수동 or 자동으로 다운로드가 이루어지며, 아래와 같이 와이어샤크에서 Packet 정보를 확인하실 수 있습니다.KaiShin_17-1664548383054.png

 

 

 

본 내용의 FMC와 FTD의 버전은 아래와 같습니다.

FMC - 7.0.1 (build 84)

FTD - 7.0.1

 

감사합니다!!!
시작하기

상단의 검색창에 키워드, 문구, 또는 질문을 입력하여 궁금한 내용을 찾아보세요.

이곳에서의 여러분의 여정이 훌륭하기를 바랍니다! 시스코 커뮤니티에 빠르게 익숙해지는 데 도움이 되는 몇 가지 링크를 준비했습니다.

빠른 링크