USBPcap vs usbmon: \"Field Diagnostics를 위한 USB Capture Path 선택

USB diagnostics는 자주 platform 질문에서 시작합니다. Linux에서 capture할 것인가, Windows에서 capture할 것인가? 답은 중요합니다. Capture path가 다르기 때문입니다.

usbmon, USBPcap, USB, capture

USB diagnostics는 자주 platform 질문에서 시작합니다. Linux에서 capture할 것인가, Windows에서 capture할 것인가? 답은 중요합니다. Capture path가 다르기 때문입니다. Linux는 보통 usbmon을 사용하고, Windows는 보통 USBPcap을 사용합니다. 둘 다 유용한 field diagnostics를 지원할 수 있지만 setup assumption, permission, driver behavior, failure mode가 다릅니다.

빠른 답은 이렇습니다. Bug가 Windows host, driver stack, customer machine에서만 재현된다면 USBPcap을 사용하세요. Linux lab machine을 제어할 수 있고, setup friction을 줄이고 싶거나 CI bench와 embedded validation system에서 repeatable capture가 필요하다면 usbmon을 사용하세요. Windows와 Linux가 서로 다른 결과를 보이면 둘 다 사용하세요. 그 차이 자체가 흔히 evidence입니다.

먼저 capture해야 할 것

처음부터 지나치게 공격적으로 filtering하지 마세요. USB firmware 작업에서 첫 capture는 enumeration과 configuration 이후 첫 application-level transfer를 포함해야 합니다. Device가 이미 configured된 뒤에 시작하면 실패 원인을 설명하는 정확한 descriptor나 class request를 놓칠 수 있습니다.

최소 evidence는 다음과 같습니다.

  • connect / reset / reattach timing
  • device, configuration, interface, endpoint, BOS, HID, CDC, MSC, vendor descriptor 등 핵심 descriptor
  • control transfer의 setup packet field
  • endpoint address, direction, transfer type
  • status / stall / timeout / short packet marker
  • 실패한 transfer의 raw payload byte
  • host platform과 driver binding context

중요한 것은 어떤 platform이 "더 낫다"가 아닙니다. Capture가 device behavior를 설명할 만큼 충분한 evidence를 보존하는지가 중요합니다.

USB capture가 보존해야 하는 것

Firmware와 hardware debugging에 유용한 capture는 다음을 유지합니다.

  • bus와 device context
  • endpoint address와 direction
  • transfer type
  • setup packet field
  • descriptor response
  • status와 error indication
  • raw payload byte
  • timing order
  • packet을 device와 연결할 수 있는 충분한 metadata

이 구조가 없으면 capture는 support case에서 방어하기 어려운 byte dump가 됩니다.

Linux usbmon 설정

Linux에서 usbmon은 kernel에서 USB traffic을 노출합니다. Linux는 lab, CI bench, embedded validation environment에서 자주 사용할 수 있기 때문에 firmware team에게 유용합니다. Enumeration과 transfer 관찰이 목적일 때 Windows driver binding 복잡성도 어느 정도 피할 수 있습니다.

일반적인 setup 확인은 다음과 같습니다.

sudo modprobe usbmon
ls /sys/kernel/debug/usb/usbmon

Capture tool이 usbmon을 볼 수 없다면 debugfs가 mount되어 있는지, 사용자가 monitor endpoint를 읽을 permission이 있는지 확인하세요. Permission failure를 "USB traffic이 없다"로 해석하지 마세요. Host가 capture source를 노출하지 않았다는 뜻일 뿐입니다.

일반적인 Linux 질문은 다음과 같습니다.

  • 사용자가 capture permission을 갖고 있는가?
  • device가 어느 bus에 있는가?
  • enumeration이 configuration 전에 멈췄는가?
  • class-specific request가 도착하는가?
  • configuration 이후 endpoint가 data를 주고받는가?

Linux에서는 enumeration과 transfer가 깨끗한데 Windows에서는 실패한다면, 다음 의심 대상은 Windows driver binding, INF setup, USBPcap installation, class compatibility일 수 있습니다.

Windows USBPcap 설정

Windows에서 USBPcap은 USB traffic을 capture하는 일반적인 capture driver path입니다. 많은 customer가 device issue를 Windows host에서만 재현하기 때문에 가치가 큽니다. Product가 firmware device라면 Windows evidence를 무시하는 순간 실제 field failure를 놓칠 수 있습니다.

Windows-specific risk는 capture scope입니다. USBPcap은 선택한 root hub에서 capture합니다. Device가 다른 controller나 hub에 있으면 device가 바쁘게 동작 중이어도 capture는 완전히 비어 있을 수 있습니다. Firmware가 silent하다고 결론 내리기 전에 root hub를 확인하세요.

일반적인 Windows 질문은 다음과 같습니다.

  • USBPcap이 설치되어 있고 active 상태인가?
  • 어떤 root hub를 capture해야 하는가?
  • device가 예상 driver에 bind되었는가?
  • application이 device를 열기 전에 enumeration이 완료되었는가?
  • binding 이후 class request 또는 bulk/interrupt transfer가 있는가?

Windows capture는 문제가 특정 driver stack이나 application environment에서만 나타날 때 특히 유용합니다.

Capture를 합쳐버리지 말고 비교하라

같은 USB device가 Linux와 Windows에서 다르게 동작한다면, 그 차이는 evidence입니다. "USB가 불안정하다"로 뭉개지 마세요. 다음을 비교합니다.

  • descriptor request
  • selected configuration
  • class-specific request
  • setup 이후 endpoint traffic
  • error status
  • reset과 reattach 주변 timing

비교를 통해 firmware가 platform-sensitive하다는 것, 한 host가 다른 host는 허용하는 descriptor를 거부한다는 것, 또는 USB setup은 이미 성공했는데 application layer에서 실패한다는 것을 확인할 수 있습니다.

Bus Scope가 들어맞는 지점

Bus Scope는 evidence 중심으로 설계된 USB capture and inspection workbench입니다. Generic network analyzer가 아니며, 모든 protocol domain을 흡수하려는 도구도 아닙니다. Bus Scope의 역할은 USB capture를 더 쉽게 inspection, filter, save, explain할 수 있게 하는 것입니다.

usbmon과 USBPcap workflow에서 Bus Scope는 team이 다음을 할 수 있도록 도와야 합니다.

  • capture adapter와 device context 식별
  • setup packet과 descriptor inspection
  • 지원되는 범위에서 class-relevant evidence decode
  • raw byte를 interpreted field와 연결한 상태로 유지
  • replay와 handoff를 위한 .bscope session 저장

Field report가 "Windows에서는 device가 실패하지만 Linux에서는 동작한다"고 말할 때 다음 단계는 추측이 아니어야 합니다. Capture evidence를 비교해야 합니다.

<!-- bus-scope-localized-transaction-foundation-v1:start -->

“USBPcap vs usbmon: "Field Diagnostics를 위한 USB Capture Path 선택”의 USB 계약 시험

직접적인 답은 STALL, timeout, reset 하나만으로 원인을 설명할 수 없다는 것입니다. 먼저 capture provider가 올바른 device를 보는지 증명하고 transfer 계약을 읽습니다. 종류, 방향, recipient, wValue, wIndex, 선언 길이, 실제 길이, status, 전후 상태를 확인하고 known-good과 처음 달라지는 transaction에 결론을 연결합니다.

경계 비교 근거 판단
platform provider, 권한, Root Hub, usbmon/XHC20 올바른 연결의 record인가
setup bmRequestType, bRequest, wValue, wIndex, wLength host가 의도한 요청을 보냈는가
data 방향, 길이, 보존 bytes payload가 계약과 맞는가
status ACK, STALL, timeout, cancellation transaction이 어디서 끝났는가
state configuration, interface, alternate setting, halt device가 요청을 받을 상태인가

reset과 enumeration 전부터 capture하여 descriptor, SET_CONFIGURATION, SET_INTERFACE, 실패 직전 command를 남깁니다. 좁은 endpoint filter는 결정적인 control transfer를 숨길 수 있습니다. 시험 한 번에는 문서화한 USB 동작 하나만 수행하고 firmware, driver, port, cable, host command, timing 중 하나만 바꿉니다.

인용 가능한 답

관찰한 request, setup field, 응답, 직전 상태를 쓰고 한 변수만 바꾸는 다음 시험을 제시합니다. retention 때문에 보존되지 않은 bytes는 packet loss 증명이 아닙니다. command와 reset의 시간적 근접은 상관관계이며 상태 전환이나 반복 없이 원인으로 단정할 수 없습니다.

VID/PID, firmware, speed, topology, provider, filter, trigger를 고정하고 usbmon과 USBPcap의 frame number 대신 USB 의미 단계로 비교합니다. 시작·종료, 버전, OS, 연결 위치, checksum을 기록하고 Bus Scope 문제 해결에서 검토합니다.

Semrush owner는 분리합니다. free USB analyzer제품 페이지, best USB protocol analyzer비교 페이지, USB descriptor viewerdescriptor 안내가 담당합니다. 이 지원 글에 확인되지 않은 검색량이나 KD를 만들지 않습니다.

<!-- bus-scope-localized-transaction-foundation-v1:end --><!-- bus-scope-localized-evidence-verdicts-v1:start -->

USB 캡처에서 검증 가능한 판정까지

“USBPcap vs usbmon: "Field Diagnostics를 위한 USB Capture Path 선택”에서는 오류 이름이 아니라 증명 가능한 경계부터 확인합니다. 첫 경계는 올바른 connection, bus, port, VID/PID, speed, topology입니다. 둘째는 의도한 control, bulk, interrupt transfer이고, 셋째는 그 이후 device state이며, 넷째는 재현성입니다. 첫 경계의 증거가 없으면 뒤의 records는 대상 device를 설명하지 못합니다.

1. 캡처 지점을 증명하기

OS, provider, 권한, controller 또는 Root Hub, 물리 port를 기록합니다. Linux에서는 재연결 뒤 device가 나타난 bus와 usbmon instance가 같아야 합니다. Windows에서는 USBPcap Root Hub를 Device Manager 연결과 대조합니다. 파일에 records가 있어도 keyboard, hub, 오래된 device instance의 트래픽일 수 있습니다.

reconnect나 reset 전에 capture를 시작합니다. 기준 구간에는 descriptor requests, 선택된 configuration, 필요한 SET_INTERFACE, 첫 application transfer가 들어가야 합니다. 증상 뒤에 시작하면 endpoint가 한 번도 활성화되지 않았는지 나중에 멈췄는지 구분할 수 없습니다. 시작과 종료, 파일 이름, checksum, firmware, driver, cable, port를 남깁니다.

2. control transfer를 하나의 계약으로 읽기

setup, data, status를 하나의 논리 operation으로 묶습니다. bmRequestType은 방향, type, recipient를, bRequest는 operation을 나타냅니다. wValue와 wIndex는 request 문맥에서 해석합니다. wLength는 예상 길이이며 실제로 그 bytes가 전송되었다는 증거가 아닙니다. 선언 길이, 실제 길이, 방향을 비교합니다. IN request는 정상 short packet으로 끝날 수 있고 OUT request는 status stage가 계약을 닫으므로 응답 payload가 없어도 됩니다.

STALL에서는 data와 status, endpoint zero와 data endpoint를 구분합니다. 지원하지 않는 control request는 halt된 bulk endpoint와 다릅니다. timeout에서는 completion이 없는 request와 이어진 host reset 또는 cancellation을 찾습니다. provider 한계와 capture record 손실을 배제하기 전에 response 부재를 device failure로 단정하지 않습니다.

3. 상태 시간선을 다시 만들기

Address, Configuration, Interface, Alternate Setting, Endpoint Halt를 추적합니다. descriptor는 capability를 선언하지만 현재 활성 상태를 증명하지 않습니다. configuration descriptor에 endpoint가 있어도 다른 interface나 alternate setting이 선택되면 사용할 수 없습니다. SET_CONFIGURATION, SET_INTERFACE, CLEAR_FEATURE(ENDPOINT_HALT)와 첫 실패 transfer의 순서를 확인합니다.

reset은 상태 경계입니다. Address와 configuration이 다시 설정되고 driver가 descriptors를 다시 읽거나 다른 setting을 고를 수 있습니다. reset 이전 가정을 이후에 적용하지 않습니다. 재 enumeration에서 identity나 speed가 달라지면 새로운 사건 branch로 기록합니다.

4. known-good과 failure 비교

같은 device, firmware, host, action을 쓴 known-good을 선택합니다. frame number가 아니라 의미로 transactions를 정렬합니다. setup field, request order, payload length, delay, status, configuration, driver action의 첫 차이를 찾습니다. 마지막 timeout은 결과인 경우가 많고 첫 차이가 더 좋은 다음 test를 만듭니다.

단계 정상 실행 실패 실행 다음 시험
Enumeration identity, speed, descriptors 다른 값 port와 firmware 고정
Configuration config/interface/alt 선택 누락 clean state 재연결
Command 예상 setup과 payload 첫 field 차이 command만 변경
Completion status와 duration STALL, timeout, reset 세 번 재현

서로 다른 파일의 absolute time과 frame number는 원인이 아닙니다. 각 실행의 reference event를 빼고 같은 phase duration을 비교합니다. capture point나 filter가 다르면 성능 비교의 한계를 보고서에 씁니다.

5. device 문제와 측정 문제 분리

빈 capture는 잘못된 provider, 권한 부족, 관측 지점 밖 port를 뜻할 수 있습니다. truncation은 bytes를 보존하지 않았다는 뜻이지 bus에 없었다는 증거가 아닙니다. ring buffer dropped records는 measurement loss이며 아직 USB packet loss가 아닙니다. 완전한 enumeration을 저장한 다음 load를 낮추거나 filter를 좁히고 counters를 비교합니다.

cable, port, power는 가설입니다. 한 번의 reset만으로 cable failure를 선언하지 않습니다. 같은 action을 known-good cable과 port에서 반복한 뒤 원래 조건으로 돌아갑니다. 같은 load에서 failure가 cable을 따라가면 가설이 강해집니다. 여러 host에서도 device를 따라가면 firmware나 hardware 우선순위가 높아집니다. 모든 변경에는 capture에서 보일 예측이 있어야 합니다.

6. 인용 가능한 GEO 답

“USBPcap vs usbmon: "Field Diagnostics를 위한 USB Capture Path 선택”의 짧은 답은 처음 다른 transfer, 직전 state, 가까운 두 원인을 나누는 test를 적습니다. 예를 들면 “interface 활성화 뒤 request는 도착했지만 data stage가 STALL로 끝났다. 다음 시험은 CLEAR_FEATURE 뒤 같은 request를 보내 known-good과 비교한다”입니다. 문맥 밖에서 인용되어도 조건이 남습니다.

“USB가 안 된다”는 판정이 아닙니다. device, platform, direction, endpoint, phase를 명시합니다. 증거가 부족하면 미결이라고 쓰고 필요한 record를 말합니다. Bus Scope 문제 해결로 검토하고 관련 내부 기술 글로 연결합니다.

<!-- bus-scope-localized-evidence-verdicts-v1:end -->