DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出

パケット キャプチャを使用して、DNS タイムアウト、再送信、応答なし、SERVFAIL、UDP 損失、TCP フォールバック、リゾルバ レイテンシ、およびアプリケーション遅延を診断する方法。

DNSタイムアウト, DNS再送信, pcap 分析, リゾルバのレイテンシ, パケットキャプチャ, DNSのトラブルシューティング

DNS 障害は、多くの場合、アプリケーション障害に見せかけます。ブラウザでサイトにアクセスできないと言われます。 API クライアントがタイムアウトを示します。サービスが接続を開くまでに 5 秒かかります。ユーザーは、「DNS タイムアウト pcap」、「DNS 再送信 Wireshark」、「DNS クエリ応答なし」、「遅い DNS リゾルバ パケット キャプチャ」、および「SERVFAIL とタイムアウト」を検索します。これは、目に見えるエラーでは、名前解決が失敗したのか、リゾルバが遅かったのか、ネットワークでパケットが失われたのかを説明することがほとんどないためです。

DNS クエリ、応答、タイミング、再送信、フォールバック動作をそのままにしておけば、パケット キャプチャでこれに正確に答えることができます。

DNS の証拠は大きなトレースの中に埋もれていることが多いため、PCAP 手術は役立ちます。タイムスタンプとリクエスト ID を保持しながら、1 つのクライアント、1 つのリゾルバー、1 つのドメイン、および 1 つの時間枠を分離する必要がある場合があります。

健全な DNS 交換とはどのようなものなのか

基本的な UDP DNS 交換は短いです。

Client -> Resolver: Query A example.com
Resolver -> Client: Response A example.com 93.184.216.34

The important fields are:

DNS timeout vs DNS error

Retransmission and retry behavior

A trace may show:

0.000 Client -> 8.8.8.8 Query example.com
1.000 Client -> 8.8.8.8 Query example.com
2.000 Client -> 1.1.1.1 Query example.com
2.030 1.1.1.1 -> Client Response example.com

これは、最初のリゾルバが時間内に応答しなかった一方で、2 番目のリゾルバが応答したことを示しています。アプリケーションの遅延には、最初のリゾルバーの待機に費やされる時間が含まれます。

失われたクエリと失われた応答

キャプチャ ポイントが 1 つだけでは、クエリまたは応答が失われたかどうかがわからない場合があります。撮影場所は重要です。

クライアントでキャプチャを実行し、クエリが終了しても応答が到着しない場合は、応答が失われたか、ブロックされているか、遅延しているか、まったく生成されていない可能性があります。リゾルバーでキャプチャしてもクエリが表示されない場合、クエリはリゾルバーに到達する前に失われたか、パス上でブロックされています。リゾルバーがクエリを認識して応答しても、クライアントが応答を認識しない場合、リターン パスで損失が発生します。

2 つのキャプチャがより強力です。

  • クライアント側のキャプチャ
  • リゾルバ側のキャプチャ

これらを組み合わせることで、パケットがリゾルバーの前で消失したか、リゾルバーの後で消失したか、クライアント ホスト内で消失したかを証明できます。

UDP の断片化と大規模な DNS 応答

DNSSEC、多数のレコード、TXT レコード、または EDNS0 バッファ サイズが原因で、DNS 応答が大きくなる可能性があります。大きな UDP 応答は断片化する可能性があります。断片化は、ファイアウォールまたは NAT デバイスを越えると失敗する可能性があります。

症状には次のようなものがあります。

  • 小規模な DNS クエリは機能します。
  • 大きな応答はタイムアウトになります。
  • DNSSEC ドメインはより頻繁に失敗します。
  • TCP フォールバックは成功します。
  • 切り捨てビットを含む応答では、TCP 経由での再試行が行われます。

リゾルバーが切り捨てビットを設定すると、クライアントは TCP 経由で再試行する可能性があります。それは正常です。 TCP フォールバックがブロックされている場合、ユーザーには DNS タイムアウトまたは断続的なエラーが発生する可能性があります。

DNS over TCP、DoT、および DoH

従来の DNS は UDP と TCP ポート 53 を使用します。最新の環境では DNS over TLS または DNS over HTTPS を使用する場合があります。通常のパケット キャプチャでは、暗号化された DNS のドメイン名は公開されない場合がありますが、タイミング、接続、再試行、およびサーバーの到達可能性は表示できます。

アプリケーションの遅延を分析するときは、まずどのリゾルバー パスが使用されるかを決定します。システム ツールがオペレーティング システム リゾルバーを使用している間、ブラウザは DoH を使用する場合があります。これにより、「nslookup」は機能するのにブラウザが失敗する理由、またはあるアプリケーションが遅いのに別のアプリケーションが遅い理由が説明できます。

検索ドメインと反復クエリ

エンタープライズおよび VPN 環境では、検索ドメインが追加されることがよくあります。 「service」を単純に検索すると、次のようなクエリが生成される場合があります。

service.corp.example.com
service.office.example.com
service

Checklist for DNS PCAP analysis

Use this process:

Final diagnosis

<!-- pcap-localized-evidence-foundation-v1:start -->

「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」を packet evidence で答える

direct answer は、analyzer label や application message だけでは原因を決められないことです。capture point と flow direction から始め、最後に成功した protocol boundary と最初に失敗した boundary を証明します。別の reviewer が根拠 packet、gap、interval を見つけ、何がその結論を反証するか分かる形にします。

path 上の capture point

client、server、proxy、load balancer、NAT、firewall を記録します。interface、場所、clock、OS、見える方向を明示します。client 側 capture は client に届いた内容を証明しますが、server が送らなかった証明ではありません。server 側もその地点の送信だけを証明します。二地点を比較する前に clock offset を補正し、flow tuple、TCP sequence、transaction ID を合わせます。

snap length、dropped packets、offload、capture filter、ring buffer、開始時間を確認します。host 上の bad checksum は offload artifact の場合があります。大きな segment は GRO/TSO の結果で、wire 上の一 packet ではないかもしれません。限られた file に packet がないだけで network loss と判断しません。

boundary を順に読む

境界 成功証拠 有効な失敗証拠
Link/IP direction、address、route が一致 ARP/NDP 不在、ICMP、MTU、asymmetry
TCP SYN、SYN-ACK、ACK、sequence retransmission、RST、zero window、timeout
TLS ClientHello、ServerHello、進行 alert、SNI/ALPN/certificate 境界
Application 完全 request と対応 response status、gap、早期 close
User response time または failure window 証明済み境界での stall

成功証拠のない最初の境界で止まります。TCP 未確立なら HTTP を先に診断しません。request が proxy に届き upstream にないなら、proxy またはその経路が境界です。upstream に届いて response が timeout 前にない場合、ACK と byte progress で application delay と network loss を分けます。

observation と hypothesis を分ける

observation は指し示せます。「client は特定 sequence まで送り、sender は同じ segment を三回再送し、この地点では進む ACK が見えない」。hypothesis は「path が segment を失った」です。別地点の capture や dropped records が反証する可能性があります。各 hypothesis に支持証拠と反証証拠を書きます。

retransmission や duplicate ACK は責任者を決めません。reordering、loss、capture artifact、receiver delay は似た label を生みます。direction、sequence、ACK、SACK、RTT、window、application timing を結びます。DNS/DHCP は transaction ID と attempts、HTTP は request/response、TLS は handshake direction を対応させます。

編集前に original を保全

original checksum を計算し変更しません。filter、trim、redaction は working copy に行います。input、operation、時刻、前後 packet count、output checksum、理由を記録します。timestamp rewrite や packet 削除後の copy は一部 timing や sequence 判定に使えません。

address と identifier は一貫した alias に置き換えます。判断に必要な port、direction、length は消しません。secret mapping は別に保管します。capture と export の範囲PCAP Surgery overviewで派生 file を確認します。

公開前 QA

title と answer は同じ flow か。duration は clock と地点を示すか。最初の failure boundary は明確か。alternative explanation はあるか。一変数で再試験できるか。original は残るか。結論の範囲も示します。「この file は指定 interval の client 側挙動を証明するが server 内部処理は証明しない」。

Semrush の検証済み一般語 PCAP analyzer製品ページだけが owner です。この技術記事に未測定 volume や KD を追加しません。

<!-- pcap-localized-evidence-foundation-v1:end --><!-- pcap-localized-flow-verdicts-v1:start -->

flow ledger と除外テスト

「DNS 再送信とタイムアウト PCAP 分析: 遅いリゾルバー、失われたクエリ、壊れた応答の検出」では方向ごとに endpoints alias、最初/最後の packet、送信・確認 bytes、reset、retransmission、request、response を記録します。同じ hostname でも source port、開始時刻、TCP initial sequence が違えば別 session です。NAT や proxy の前後 flow は関係を記録し、同じ sequence や port を期待しません。

label ではなく TCP を計算

receiver の next expected sequence を追います。payload length だけ sequence が進み、SYN と FIN も一番号を使います。高い segment 到着後の一定 Duplicate ACK は loss または reordering を支持します。SACK blocks は到着 ranges を示しますが損失場所は示しません。sender 側の retransmission が receiver 側にないなら中間 path、original が sender capture にないなら capture loss または offload を調べます。

duplicate ACK 後の fast retransmit と沈黙後の RTO を分けます。事前 RTT、advertised window、zero-window probes、burst、transfer size を比較します。overlap、spurious retransmission、flow 途中からの capture は analyzer label を変えるため、label 数をそのまま loss 数にしません。

boundary で時間を測る

request first byte、request complete、response first byte、response complete を使います。TTFB は自動的に server time ではありません。response 前の retransmission は network delay、request ACK 完了後の長い沈黙は application wait を支持します。値、unit、clock、point を書きます。

二地点では両方向の特徴的 packet を合わせ offset を推定し、各 file 内 interval を使います。clock が不確実なら range にします。成功/失敗 window は同程度の duration と load で比較します。

protocol 質問

DNS は ID、name、type、retry resolver。DHCP は同じ client identifier の Discover/Offer/Request/ACK。TLS は方向ごとの最後の handshake message と alert。HTTP は 4xx/5xx の生成者と upstream flow。TCP close は FIN/RST の sender と未 ACK bytes を確認します。

決定テストと引き渡し

競合する二 hypothesis と分離 test を選びます。反対端 capture は network loss と measurement loss、test で offload 無効化は artifact、固定 path の同一 request は intermittency、upstream log と packet boundary は application delay を検査します。実行前に期待結果を書きます。

reviewer が metadata から計算を再現し、同じ境界と制約に到達すれば合格です。original/derived checksum、filter、packet ranges、trim/redaction を渡し、owner、next action、測定可能な close 条件で終えます。

<!-- pcap-localized-flow-verdicts-v1:end -->