Tempo limite de DNS, NXDOMAIN e SERVFAIL em PCAP: como identificar DNS lento de um servidor lento

Como diagnosticar tempos limite de DNS, NXDOMAIN, SERVFAIL, consultas repetidas e inicialização lenta de aplicativos usando evidências de captura de pacotes.

PCAP, DNS, tempo limite, NXDOMAIN, SERVFAIL

Muitos casos de "aplicação lenta" são, na verdade, casos de DNS. Um usuário clica em um botão, o aplicativo espera alguns segundos e a primeira culpa vai para o servidor. Uma captura de pacote pode mostrar que nenhuma conexão TCP foi tentada até que a resolução do DNS fosse concluída ou falhasse.

A evidência do DNS é compacta, mas é fácil de ser mal interpretada. NXDOMAIN, SERVFAIL e tempo limite são resultados diferentes. Tratá-los como um “erro de DNS” genérico leva ao proprietário errado.

Tempo limite significa que nenhuma resposta utilizável chegou

O tempo limite do DNS geralmente aparece como consultas repetidas sem resposta útil. O cliente pode tentar novamente o mesmo nome, consultar vários resolvedores ou voltar de IPv6 para IPv4. O sinal principal é o tempo que passa antes que o aplicativo possa prosseguir.

Inspecionar:

  • nome da consulta
  • tipo de consulta: A, AAAA, CNAME, SRV, etc.
  • IP do resolvedor
  • intervalo de repetição
  • se alguma resposta chegou
  • tempo até que a conexão TCP ou TLS comece
  • se vários resolvedores se comportam de maneira diferente

Se houver vários segundos de novas tentativas de DNS antes de uma tentativa de conexão, o servidor ainda não está lento. O cliente não alcançou.

NXDOMAIN é uma resposta negativa válida

NXDOMAIN significa que o nome não existe. Isso pode ser um problema de configuração do aplicativo, erro de digitação, domínio obsoleto, problema de DNS de horizonte dividido ou pesquisa esperada de comportamento opcional. Não é o mesmo que nenhuma resposta.

Perguntas úteis:

  • qual nome retornou NXDOMAIN?
  • o aplicativo tentou outro nome?
  • esse DNS interno ou DNS público?
  • a expansão do sufixo de pesquisa criou nomes inesperados?
  • a resposta negativa chegou rapidamente?

Um NXDOMAIN rápido geralmente não é um problema de desempenho. É um problema de correção.

SERVFAIL aponta para problema de resolução ou autoridade

SERVFAIL significa que o resolvedor não conseguiu completar a resposta. As causas podem incluir falha na validação de DNSSEC, servidores autoritativos inacessíveis, configuração incorreta do resolvedor ou interrupção parcial.

Um PCAP próximo ao cliente pode mostrar apenas o SERVFAIL final do resolvedor. Uma captura próxima ao resolvedor pode mostrar consultas upstream e onde elas falham. O ponto de captura é importante.

Por que a cirurgia PCAP se importa

Cirurgia PCAP não é um servidor DNS. Sua função é ajudar os engenheiros a isolar evidências dentro das capturas de pacotes, cortar janelas relevantes, preservar o tempo e preparar arquivos de transferência defensáveis. Os casos de DNS geralmente precisam de extrações pequenas e focadas:

  • consultas antes da conexão do aplicativo
  • respostas do resolvedor
  • repetir o tempo
  • conexão TCP/TLS relacionada após resolução
  • contexto suficiente para provar que o DNS foi o atraso

Se um PCAP grande contiver um atraso visível ao usuário de 10 segundos, extrair a janela de consulta DNS mais a primeira tentativa de conexão poderá tornar o caso de suporte muito mais fácil de revisar.

O que preservar em uma captura de solução de problemas de DNS

Preservar:

  • timestamps
  • IDs de transação DNS
  • pares de consulta e resposta
  • códigos de resposta
  • IPs do resolvedor
  • IP do cliente
  • tempo de conexão de acompanhamento

Tenha cuidado ao anonimizar. Se os nomes das consultas forem removidos completamente, o destinatário poderá não saber se a falha foi um erro de digitação, domínio interno, domínio público ou comportamento do sufixo de pesquisa.

Para consultas de pesquisa como “tempo limite de DNS pcap”, “NXDOMAIN vs SERVFAIL” ou “captura lenta de pacotes DNS”, a chave é provar se o aplicativo esperou pela resolução antes de chegar ao servidor.