이 문서에서는 Catalyst 9800 Series Wireless Controller(9800 WLC)에서 스니퍼 모드로 AP(Access Point)를 구성하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
스니퍼 모드 AP는 Catalyst 9800 컨트롤러에 연결된 액세스 포인트입니다. 이 액세스 포인트의 무선 장치는 지정된 채널에서 모든 802.11 패킷을 수신하고 CAPWAP의 AiroPeek 헤더로 해당 패킷을 9800에 전송하는 데 사용됩니다. 9800은 UDP(소스 포트 5555, 목적지 포트 5000)의 스니핑된 패킷을 프로미스큐어스 모드에서 Wireshark를 실행하는 컴퓨터와 같은 IPv4 스니퍼 목적지 디바이스로 전달합니다. 그런 다음 이러한 패킷을 오프라인으로 분석할 수 있습니다.

스니퍼 모드의 액세스 포인트는 GUI(Graphic User Interface) 또는 CLI(Command Line Interface)를 통해 구성할 수 있습니다. 또한 이 문서에서는 스니퍼 AP를 사용하여 OTA(Packet Capture Over the Air)를 수집하여 무선 동작을 트러블슈팅하고 분석하는 방법도 다룹니다.
Catalyst 9800이 기본 엔드포인트 학습을 통해 Cisco ACI(Application Centric Infrastructure)에 연결된 경우 스니퍼 모드 AP 기능을 사용하지 마십시오. 9800은 9800s 이그레스 IP 주소에서 소싱한 UDP 캡슐화된 802.11 캡처 패킷을 전송하지만, 소스 MAC 주소가 스니퍼 AP의 무선 MAC으로 설정되고, 하위 니블이 0xF로 설정됩니다. 이로 인해 ACI에서 여러 MAC 주소에서 소싱된 동일한 IP 주소를 볼 때 문제가 발생합니다. cisco 버그 ID CSCwa45713을 참조하십시오.
고려할 사항:
참고: 스니퍼 모드의 AP는 퍼블릭 클라우드에 구축된 9800-CL에서 지원되지 않습니다.
1. 이미지에 표시된 대로 9800 WLC GUI에서 Configuration(구성) > Wireless(무선) > Access Points(액세스 포인트) > All Access Points(모든 액세스 포인트)로 이동합니다.

2. 스니퍼 모드에서 사용할 AP를 선택합니다. General(일반) 탭에서 Admin Status(관리 상태)가 ENABLED(활성화됨)인지 확인하고 AP Mode(AP 모드)를 Sniffer(스니퍼)로 설정합니다. 팝업 경고에서 OK(확인)를 클릭한 다음 Update & Apply to the device(디바이스에 업데이트 및 적용)를 클릭합니다.

3. AP가 연결이 끊겼다가 몇 분 후에 다시 연결합니다.
1. 스니퍼 모드로 사용할 AP를 식별합니다.
2. 스니퍼 모드에서 AP를 구성합니다.
9800-L#ap name C9130AXI mode sniffer
3. AP가 연결이 끊겼다가 몇 분 후에 다시 연결합니다.
1. Configuration(구성) > Wireless(무선) > Access Points(액세스 포인트) (1)에서 아래로 스크롤하여 원하는 대역에서 스니퍼 APs 라디오를 찾습니다. 이 예에서는 5GHz 무선 장치(2) 아래에서 AP C9130AXI의 슬롯 1 무선 장치(3)를 사용합니다. 스니핑(5)을 활성화하고, 스니핑할 채널을 할당하며, 스니핑 디바이스의 IP 주소를 입력하도록 라디오(4)를 구성합니다.
2. [RF 채널 할당(6)] 아래에서 [할당 방법]을 [사용자 지정]으로 설정하고 드롭다운에서 원하는 채널 폭을 설정합니다. [업데이트 및 장치에 적용(7)]을 클릭합니다.

1. AP에서 스니핑하도록 채널을 구성하고 다음 명령을 실행합니다.
9800-L#ap name <ap-name> dot11 sniff {24ghz | 5ghz | 6ghz} slot
예:
9800-L#ap name C9130AXI dot11 5ghz slot 1 sniff 36 192.168.203.102
2. 채널 폭을 구성합니다.
9800-L#ap name <ap-name> dot11 {24ghz | 5ghz | 6ghz} slot channel width
예:
9800-L#ap name C9130AXI dot11 5ghz slot 1 channel width 40
이 시점에서 스니퍼 AP는 무선 패킷을 캡처하여 CAPWAP에서 9800에 전송합니다. 그런 다음 9800은 스니핑된 패킷을 캡처 디바이스로 전달합니다.
1. Wireshark를 실행합니다.
2. Wireshark에서 캡처 옵션 메뉴 아이콘을 선택합니다.

3. 이 작업은 팝업 창을 표시합니다. 목록에서 유선 인터페이스를 캡처의 소스로 선택합니다. Promiscuous 옵션이 선택되었는지 확인합니다.

4. 이미지에 표시된 대로 Capture filter for selected interfaces(선택한 인터페이스에 대한 캡처 필터) 필드 상자에 udp port(udp 포트) 5555를 입력합니다.

5. 시작을 클릭합니다.

6. Wireshark가 필요한 정보를 수집할 때까지 기다린 후 Wireshark에서 중지 버튼을 선택합니다.

7. Wireshark는 패킷을 자동으로 디코딩하지 않습니다. 패킷을 디코딩하려면 캡처에서 라인을 선택한 다음 옵션을 마우스 오른쪽 버튼으로 클릭하고 Decode As..(다른 이름으로 디코딩..)를 선택합니다.

8. 팝업 창이 나타나면 + 기호를 클릭하여 추가 버튼을 선택하고 새 항목을 추가합니다. 다음 옵션을 선택합니다. 필드의 UDP 포트, 값의 5555, 기본값의 SIGCOMP, Current의 PEEKREMOTE가 입니다.

9. 확인을 클릭합니다. 패킷이 디코딩되고 분석을 시작할 준비가 됩니다.
컨트롤러에서 제공된 스니핑된 패킷을 캡처하는 대신 스니퍼 AP 스위치 포트를 유선 스니퍼로 스니핑할 수 있습니다. 이는 CAPWAP에서 캡슐화된 Airopeek 형식의 802.11 패킷을 캡처합니다. AP에서 9800으로 연결되는 링크 CAPWAP 링크가 손실 상태인 경우 이 경우 손실이 발생하지 않는 이점이 있습니다.
9800에서는 show ap name <APNAME> cdp neighbors 명령을 실행하여 AP 스위치 이름, IP 주소 및 switchport를 찾을 수 있습니다. LAN 스니퍼(예: LAN 인터페이스가 있는 PC 또는 MacBook)를 AP 스위치의 사용 가능한 스위치 포트에 연결합니다. 위의 지침에 따라 Wireshark를 실행하고 이를 프로미스큐어스 모드로 설정하여 해당 switchport에서 수신한 모든 패킷을 캡처합니다. 스위치에서 다음과 같은 명령을 실행하여 AP를 포괄합니다.
switch(config)#monitor session 1 source interface Gi0/3
switch(config)#monitor session 1 destination interface Gi0/19
여기서 Gi0/3은 스니퍼 AP 스위치포트이고 GI0/19는 LAN 스니퍼에 대한 스위치포트입니다. LAN 스니퍼에서 AP 스위치포트에서 스팬을 성공적으로 수집하고 있는지 확인하려면 cdp에서 캡처된 패킷을 필터링할 수 있습니다.

또 다른 옵션은 9800에서 EPC(Embedded Packet Capture)를 통해 스니핑된 패킷을 캡처하는 것입니다. 캡처하기 위해 추가 스니퍼 디바이스가 필요하지 않으므로 편리합니다.
1. GUI에서 Troubleshooting(문제 해결) > Packet Capture(패킷 캡처)로 이동합니다.
2. 캡처 이름을 지정하여 캡처 지점을 추가합니다.
3. UDP에서 AP의 소스 IP 주소와 일치하는 IPv4 필터를 구성하고 대상에 9800s WMI 주소를 지정합니다. Monitor Control Plane(모니터 컨트롤 플레인)의 선택을 취소합니다.
4. 버퍼 크기를 최대 크기(100MB)로 늘리고 WMI 인터페이스를 선택한 후 Apple to Device를 클릭합니다.

5. 그런 다음 [캡처 이름] 목록에서 방금 생성한 캡처 지점에 대해 시작을 클릭합니다. 관심 이벤트가 캡처되면 중지를 클릭한 다음 내보내기를 클릭합니다.
6. 데스크톱으로 내보낸 다음 Wireshark에서 파일을 열 수 있습니다. 위의 AP switchport span 방법과 마찬가지로, 캡처에는 CAPWAP의 UDP(소스 포트 5555)에 Aeropeek 형식의 802.11 프레임이 포함됩니다.
이 섹션을 사용하여 컨피그레이션이 제대로 작동하는지 확인합니다. AP가 9800 GUI에서 스니퍼 모드에 있는지 확인하려면 다음을 수행합니다.
1. 9800 WLC GUI에서 Configuration(구성) > Wireless(무선) > Access Points(액세스 포인트) > All Access Points(모든 액세스 포인트)로 이동합니다.
2. 스니퍼 AP를 찾는 방법 Admin Status(관리 상태)가 녹색이고 AP Mode(AP 모드)에 Sniffer가 표시되는지 확인합니다.

3. 스니퍼 AP 라디오를 찾습니다. 스니핑이 활성화되어 있고 채널 할당이 원하는 대로 설정되어 있는지 확인합니다. 9800에 IP 연결이 설정되어 있음을 나타내는 Sniffer IP Status(스니퍼 IP 상태)가 정확한지 확인합니다.

4. AP가 9800 CLI에서 스니퍼 모드에 있는지 확인하려면 다음 명령을 실행합니다.
9800-L#show ap name C9130AXI config general | include Administrative
Administrative State : Enabled
9800-L#show ap name C9130AXI config general | include Sniff
AP Mode : Sniffer
9800-L#show ap name C9130AXI config dot11 5Ghz | include Sniff
AP Mode : Sniffer
Sniffing : Enabled
Sniff Channel : 165
Sniffer IP : 192.168.203.102
Sniffer IP Status : Valid
Radio Mode : Sniffer
Radio Role : Sniffer
5. Wireshark가 802.11 프레임을 올바르게 디코딩하고 있고 스니퍼 AP가 관심 디바이스 가까이에 배치되었는지 확인하려면 802.11 비콘(wlan.fc.type_subtype ==)을 필터링합니다

문제/장애: Wireshark는 AP에서 데이터를 수신하지 않습니다.
해결책: WMI(Wireless Management Interface)에서 Wireshark 서버에 연결할 수 있어야 합니다. WLC에서 Wireshark 서버와 WMI 간의 연결성을 확인합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
4.0 |
20-Aug-2026
|
제목, 맞춤법, 문법, 가독성을 위해 별도의 섹션에 삽입된 가로 줄, 대체 텍스트 업데이트, 고정 CCW 알림 |
3.0 |
30-Apr-2025
|
대체 텍스트를 추가했습니다.
업데이트된 소개, 스타일 요구 사항, 브랜딩 요구 사항, 기계 번역 및 서식. |
2.0 |
14-Mar-2024
|
ACI에서 사용 중인 주의 사항 추가 |
1.0 |
16-Apr-2021
|
최초 릴리스 |