DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出

パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診断する方法。

DNSタイムアウト, DNS再送信, pcap 分析, リゾルバのレイテンシ, パケットキャプチャ, DNSのトラブルシューティング

DNS 障害は、多くの場合、アプリケーション障害に見せかけます。ブラウザでサイトにアクセスできないと言われます。 API クライアントがタイムアウトを示します。サービスが接続を開くまでに 5 秒かかります。ユーザーは、「DNS タイムアウト pcap」、「DNS 再送信 Wireshark」、「DNS クエリ応答なし」、「遅い DNS リゾルバ パケット キャプチャ」、および「SERVFAIL とタイムアウト」を検索します。これは、目に見えるエラーでは、名前解決が失敗したのか、リゾルバが遅かったのか、ネットワークでパケットが失われたのかを説明することがほとんどないためです。

DNS クエリ、応答、タイミング、再送信、フォールバック動作をそのままにしておけば、パケット キャプチャでこれに正確に答えることができます。

DNS の証拠は大きなトレースの中に埋もれていることが多いため、PCAP 手術は役立ちます。タイムスタンプとリクエスト ID を保持しながら、1 つのクライアント、1 つのリゾルバー、1 つのドメイン、および 1 つの時間枠を分離する必要がある場合があります。

健全な DNS 交換とはどのようなものなのか

基本的な UDP DNS 交換は短いです。

Client -> Resolver: Query A example.com
Resolver -> Client: Response A example.com 93.184.216.34

The important fields are:

DNS timeout vs DNS error

Retransmission and retry behavior

A trace may show:

0.000 Client -> 8.8.8.8 Query example.com
1.000 Client -> 8.8.8.8 Query example.com
2.000 Client -> 1.1.1.1 Query example.com
2.030 1.1.1.1 -> Client Response example.com

これは、最初のリゾルバが時間内に応答しなかった一方で、2 番目のリゾルバが応答したことを示しています。アプリケーションの遅延には、最初のリゾルバーの待機に費やされる時間が含まれます。

失われたクエリと失われた応答

キャプチャ ポイントが 1 つだけでは、クエリまたは応答が失われたかどうかがわからない場合があります。撮影場所は重要です。

クライアントでキャプチャを実行し、クエリが終了しても応答が到着しない場合は、応答が失われたか、ブロックされているか、遅延しているか、まったく生成されていない可能性があります。リゾルバーでキャプチャしてもクエリが表示されない場合、クエリはリゾルバーに到達する前に失われたか、パス上でブロックされています。リゾルバーがクエリを認識して応答しても、クライアントが応答を認識しない場合、リターン パスで損失が発生します。

2 つのキャプチャがより強力です。

  • クライアント側のキャプチャ
  • リゾルバ側のキャプチャ

これらを組み合わせることで、パケットがリゾルバーの前で消失したか、リゾルバーの後で消失したか、クライアント ホスト内で消失したかを証明できます。

UDP の断片化と大規模な DNS 応答

DNSSEC、多数のレコード、TXT レコード、または EDNS0 バッファ サイズが原因で、DNS 応答が大きくなる可能性があります。大きな UDP 応答は断片化する可能性があります。断片化は、ファイアウォールまたは NAT デバイスを越えると失敗する可能性があります。

症状には次のようなものがあります。

  • 小規模な DNS クエリは機能します。
  • 大きな応答はタイムアウトになります。
  • DNSSEC ドメインはより頻繁に失敗します。
  • TCP フォールバックは成功します。
  • 切り捨てビットを含む応答では、TCP 経由での再試行が行われます。

リゾルバーが切り捨てビットを設定すると、クライアントは TCP 経由で再試行する可能性があります。それは正常です。 TCP フォールバックがブロックされている場合、ユーザーには DNS タイムアウトまたは断続的なエラーが発生する可能性があります。

DNS over TCP、DoT、および DoH

従来の DNS は UDP と TCP ポート 53 を使用します。最新の環境では DNS over TLS または DNS over HTTPS を使用する場合があります。通常のパケット キャプチャでは、暗号化された DNS のドメイン名は公開されない場合がありますが、タイミング、接続、再試行、およびサーバーの到達可能性は表示できます。

アプリケーションの遅延を分析するときは、まずどのリゾルバー パスが使用されるかを決定します。システム ツールがオペレーティング システム リゾルバーを使用している間、ブラウザは DoH を使用する場合があります。これにより、「nslookup」は機能するのにブラウザが失敗する理由、またはあるアプリケーションが遅いのに別のアプリケーションが遅い理由が説明できます。

検索ドメインと反復クエリ

エンタープライズおよび VPN 環境では、検索ドメインが追加されることがよくあります。 「service」を単純に検索すると、次のようなクエリが生成される場合があります。

service.corp.example.com
service.office.example.com
service

Checklist for DNS PCAP analysis

Use this process:

Final diagnosis

<!-- pcap-localized-evidence-foundation-v1:start -->

「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」を packet evidence で答える

direct answer は、analyzer label や application message だけでは原因を決められないことです。capture point と flow direction から始め、最後に成功した protocol boundary と最初に失敗した boundary を証明します。別の reviewer が根拠 packet、gap、interval を見つけ、何がその結論を反証するか分かる形にします。

path 上の capture point

client、server、proxy、load balancer、NAT、firewall を記録します。interface、場所、clock、OS、見える方向を明示します。client 側 capture は client に届いた内容を証明しますが、server が送らなかった証明ではありません。server 側もその地点の送信だけを証明します。二地点を比較する前に clock offset を補正し、flow tuple、TCP sequence、transaction ID を合わせます。

snap length、dropped packets、offload、capture filter、ring buffer、開始時間を確認します。host 上の bad checksum は offload artifact の場合があります。大きな segment は GRO/TSO の結果で、wire 上の一 packet ではないかもしれません。限られた file に packet がないだけで network loss と判断しません。

boundary を順に読む

境界 成功証拠 有効な失敗証拠
Link/IP direction、address、route が一致 ARP/NDP 不在、ICMP、MTU、asymmetry
TCP SYN、SYN-ACK、ACK、sequence retransmission、RST、zero window、timeout
TLS ClientHello、ServerHello、進行 alert、SNI/ALPN/certificate 境界
Application 完全 request と対応 response status、gap、早期 close
User response time または failure window 証明済み境界での stall

成功証拠のない最初の境界で止まります。TCP 未確立なら HTTP を先に診断しません。request が proxy に届き upstream にないなら、proxy またはその経路が境界です。upstream に届いて response が timeout 前にない場合、ACK と byte progress で application delay と network loss を分けます。

observation と hypothesis を分ける

observation は指し示せます。「client は特定 sequence まで送り、sender は同じ segment を三回再送し、この地点では進む ACK が見えない」。hypothesis は「path が segment を失った」です。別地点の capture や dropped records が反証する可能性があります。各 hypothesis に支持証拠と反証証拠を書きます。

retransmission や duplicate ACK は責任者を決めません。reordering、loss、capture artifact、receiver delay は似た label を生みます。direction、sequence、ACK、SACK、RTT、window、application timing を結びます。DNS/DHCP は transaction ID と attempts、HTTP は request/response、TLS は handshake direction を対応させます。

編集前に original を保全

original checksum を計算し変更しません。filter、trim、redaction は working copy に行います。input、operation、時刻、前後 packet count、output checksum、理由を記録します。timestamp rewrite や packet 削除後の copy は一部 timing や sequence 判定に使えません。

address と identifier は一貫した alias に置き換えます。判断に必要な port、direction、length は消しません。secret mapping は別に保管します。capture と export の範囲PCAP Surgery overviewで派生 file を確認します。

公開前 QA

title と answer は同じ flow か。duration は clock と地点を示すか。最初の failure boundary は明確か。alternative explanation はあるか。一変数で再試験できるか。original は残るか。結論の範囲も示します。「この file は指定 interval の client 側挙動を証明するが server 内部処理は証明しない」。

Semrush の検証済み一般語 PCAP analyzer製品ページだけが owner です。この技術記事に未測定 volume や KD を追加しません。

<!-- pcap-localized-evidence-foundation-v1:end --><!-- multilingual-blog-closeout:start -->

直接回答と受け入れ境界

「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」への短い答えは次のとおりです。パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診断する方法。 この文は、すべての入力、デバイス、プロジェクト、環境に対する保証ではなく、検証すべき結果として扱います。完了した結果には、開始状態、正確な操作、目に見える出力、PCAP Surgery で作業が終わったと判断する条件が記録されています。

証拠を起点にした操作手順

プロジェクト全体を変更する前に、小さく再現可能なケースから始めます。アプリのバージョン、OS、入力またはデバイスの識別情報、重要な設定、期待結果を記録します。一つの操作だけを実行し、最初の予期しない変化を保存し、可能なら既知の正常ケースと比較します。複数の設定を同時に変えると、問題を作った条件や直した条件が分からなくなります。

確認点 1:DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出

「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」を「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」の独立した受け入れ条件として扱います。操作前の状態、最初に見えた変化、最終状態を記録します。結果が説明された目的と違う場合は、推測で先へ進まず、最後に確認できた地点へ戻ります。

確認点 2:パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診

「パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診断する方法。」を、別の担当者が再現できる合否文にします。存在すべきもの、存在してはいけないもの、失敗時に安全な復旧操作を含めます。修正版が同じ検査に通るまで、元のプロジェクトやキャプチャは変更しません。

確認点 3:健全な DNS 交換とはどのようなものなのか

「健全な DNS 交換とはどのようなものなのか」を「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」の独立した受け入れ条件として扱います。操作前の状態、最初に見えた変化、最終状態を記録します。結果が説明された目的と違う場合は、推測で先へ進まず、最後に確認できた地点へ戻ります。

確認点 4:DNS timeout vs DNS error

「DNS timeout vs DNS error」を、別の担当者が再現できる合否文にします。存在すべきもの、存在してはいけないもの、失敗時に安全な復旧操作を含めます。修正版が同じ検査に通るまで、元のプロジェクトやキャプチャは変更しません。

確認点 5:Retransmission and retry behavior

「Retransmission and retry behavior」を「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」の独立した受け入れ条件として扱います。操作前の状態、最初に見えた変化、最終状態を記録します。結果が説明された目的と違う場合は、推測で先へ進まず、最後に確認できた地点へ戻ります。

確認点 6:失われたクエリと失われた応答

「失われたクエリと失われた応答」を、別の担当者が再現できる合否文にします。存在すべきもの、存在してはいけないもの、失敗時に安全な復旧操作を含めます。修正版が同じ検査に通るまで、元のプロジェクトやキャプチャは変更しません。

確認点 7:UDP の断片化と大規模な DNS 応答

「UDP の断片化と大規模な DNS 応答」を「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」の独立した受け入れ条件として扱います。操作前の状態、最初に見えた変化、最終状態を記録します。結果が説明された目的と違う場合は、推測で先へ進まず、最後に確認できた地点へ戻ります。

確認点 8:DNS over TCP、DoT、および DoH

「DNS over TCP、DoT、および DoH」を、別の担当者が再現できる合否文にします。存在すべきもの、存在してはいけないもの、失敗時に安全な復旧操作を含めます。修正版が同じ検査に通るまで、元のプロジェクトやキャプチャは変更しません。

確認点 9:検索ドメインと反復クエリ

「検索ドメインと反復クエリ」を「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」の独立した受け入れ条件として扱います。操作前の状態、最初に見えた変化、最終状態を記録します。結果が説明された目的と違う場合は、推測で先へ進まず、最後に確認できた地点へ戻ります。

確認点 10:Checklist for DNS PCAP analysis

「Checklist for DNS PCAP analysis」を、別の担当者が再現できる合否文にします。存在すべきもの、存在してはいけないもの、失敗時に安全な復旧操作を含めます。修正版が同じ検査に通るまで、元のプロジェクトやキャプチャは変更しません。

受け入れマトリクス

確認点 残す証拠 合格条件
DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる
パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診断する方法。 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる
健全な DNS 交換とはどのようなものなのか 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる
DNS timeout vs DNS error 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる
Retransmission and retry behavior 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる
失われたクエリと失われた応答 開始状態、一つの操作、結果状態 別の担当者が同じ結果を再現できる

失敗の分離、復旧、引き継ぎ

最初に失敗した境界で停止します。元データ、プロジェクト、セッション、キャプチャを保存し、破壊的な編集前に複製し、一回の実験では一つの変数だけを変えます。複数変更後に全手順をやり直して結果が変わっても、理由は説明できません。

証拠がないことと、存在しない証拠を分けます。空の画面は、入力、範囲、フィルター、権限、デバイス、時間帯、プロジェクト状態の誤りでも起こります。decoder、編集、レポート、書き出しを解釈する前に、取得または読み込み経路を証明します。

引き継ぎ前に成果物を再度開き、先頭、判断点、末尾を確認します。バージョン、環境、設定、期待、観察、最小再現手順を記録します。機密情報を削除またはマスクし、受取人に権限があることも確認します。

質問と回答

最も速く信頼できる開始方法は何ですか?

最小で代表的なケースを使い、期待結果を書き、一つの変数だけを変えます。フィルター、エフェクト、編集、自動化、大きな入力を加える前に、基本経路を確認します。

どの証拠を保存すべきですか?

入力の識別情報、バージョン、環境、設定、正確な操作、最初の異常な変化、最終出力を残します。プロジェクト、セッション、レポート、書き出しは閉じて開き直します。

いつ手順を繰り返しますか?

アプリ、OS、driver、firmware、モデル、入力、手順の変更が結果に影響し得る場合です。以前に合格したケースを変更せず、比較基準として残します。

いつ引き継ぎ可能になりますか?

権限のある別の人が入力を特定し、操作を繰り返し、同じ結果を確認し、残る制限を理解し、未記録のローカル状態なしで成果物を開ける時です。

関連ガイド

次の同一言語ページは、このトピックの正規所有者を変えずに隣接する工程を説明します。

<!-- multilingual-blog-closeout:end -->