Délai d'expiration DNS, NXDOMAIN et SERVFAIL dans PCAP : Comment distinguer un DNS lent d'un serveur lent

Comment diagnostiquer les délais d'attente DNS, NXDOMAIN, SERVFAIL, les requêtes répétées et le démarrage lent des applications à l'aide des preuves de capture de paquets.

PCAP, DNS, délai d'attente, NXDOMAIN, SERVFAIL

De nombreux cas d'"application lente" sont en réalité des cas DNS. Un utilisateur clique sur un bouton, l'application attend plusieurs secondes et le premier blâme revient au serveur. Une capture de paquet peut montrer qu'aucune connexion TCP n'a été tentée jusqu'à ce que la résolution DNS soit terminée ou échoue.

Les preuves DNS sont compactes, mais faciles à mal interpréter. NXDOMAIN, SERVFAIL et timeout sont des résultats différents. Les traiter comme une « erreur DNS » générique conduit au mauvais propriétaire.

Le délai d'attente signifie qu'aucune réponse utilisable n'est arrivée

Un délai d'attente DNS apparaît généralement sous la forme de requêtes répétées sans réponse utile. Le client peut réessayer avec le même nom, interroger plusieurs résolveurs ou passer d'IPv6 à IPv4. Le signe clé est le temps qui s’écoule avant que l’application puisse avancer.

Inspecter:

  • nom de la requête
  • type de requête : A, AAAA, CNAME, SRV, etc.
  • IP du résolveur
  • intervalle de nouvelle tentative
  • si une réponse est arrivée
  • temps jusqu'au début de la connexion TCP ou TLS
  • si plusieurs résolveurs se comportent différemment

S'il y a plusieurs secondes de tentatives DNS avant une tentative de connexion, le serveur n'est pas encore lent. Le client ne l'a pas atteint.

NXDOMAIN est une réponse négative valide

NXDOMAIN signifie que le nom n'existe pas. Il peut s'agir d'un problème de configuration d'application, d'une faute de frappe, d'un domaine obsolète, d'un problème DNS à horizon partagé ou d'une recherche attendue d'un comportement facultatif. Ce n’est pas la même chose qu’une absence de réponse.

Questions utiles :

  • quel nom a renvoyé NXDOMAIN ?
  • l'application a-t-elle essayé un autre nom ?
  • s'agissait-il d'un DNS interne ou d'un DNS public ?
  • l'expansion du suffixe de recherche a-t-elle créé des noms inattendus ?
  • la réponse négative est-elle arrivée rapidement ?

Un NXDOMAIN rapide n'est souvent pas un problème de performances. C'est un problème d'exactitude.

SERVFAIL pointe vers un problème de résolution ou d'autorité

« SERVFAIL » signifie que le résolveur n'a pas pu compléter la réponse. Les causes peuvent inclure un échec de validation DNSSEC, des serveurs faisant autorité inaccessibles, une mauvaise configuration du résolveur ou une panne partielle.

Un PCAP proche du client peut afficher uniquement le « SERVFAIL » final du résolveur. Une capture à proximité du résolveur peut afficher les requêtes en amont et où elles échouent. Le point de capture compte.

Pourquoi la chirurgie PCAP est importante

PCAP Surgery n’est pas un serveur DNS. Son rôle est d'aider les ingénieurs à isoler les preuves contenues dans les captures de paquets, à réduire les fenêtres pertinentes, à préserver le timing et à préparer des fichiers de transfert défendables. Les cas DNS nécessitent souvent de petits extraits ciblés :

  • requêtes avant la connexion de l'application
  • réponses du résolveur
  • timing de nouvelle tentative
  • connexion TCP/TLS associée après résolution
  • suffisamment de contexte pour prouver que DNS était le retard

Si un PCAP volumineux contient un délai visible par l'utilisateur de 10 secondes, l'extraction de la fenêtre de requête DNS ainsi que de la première tentative de connexion peut rendre le dossier de support beaucoup plus facile à examiner.

Que conserver dans une capture de dépannage DNS

Préserver:

  • timestamps
  • ID de transaction DNS
  • paires de requêtes et de réponses
  • codes de réponse
  • IP du résolveur
  • adresse IP du client
  • calendrier de connexion de suivi

Soyez prudent lorsque vous anonymisez. Si les noms de requête sont complètement supprimés, le destinataire peut ne pas savoir si l'échec est dû à une faute de frappe, à un domaine interne, à un domaine public ou à un comportement de suffixe de recherche.

Pour les requêtes de recherche telles que « délai d'expiration DNS pcap », « NXDOMAIN vs SERVFAIL » ou « capture lente des paquets DNS », la clé est de prouver si l'application a attendu la résolution avant d'atteindre le serveur.