PCAP 체크섬 오류가 항상 나쁜 패킷은 아닙니다: 오프로드 증거 이해
패킷 캡처의 TCP, UDP 및 IP 체크섬 오류가 체크섬 오프로드로 인해 발생할 수 있는 이유와 좋은 증거 다시 작성을 방지하는 방법.
패킷 캡처에는 종종 TCP, UDP 또는 IP 체크섬 오류가 표시됩니다. 때때로 이러한 오류는 실제 손상을 의미합니다. 때때로 이는 네트워크 어댑터가 체크섬을 채우기 전에 캡처가 수행되었음을 의미합니다. 엔지니어가 모든 체크섬 경고를 잘못된 패킷으로 처리하면 잘못된 문제를 추적하거나 유효한 증거를 다시 작성할 수 있습니다.
체크섬 오프로드는 오해의 소지가 있는 PCAP 해석의 가장 일반적인 소스 중 하나입니다.
오프로드가 혼란스러운 캡처를 생성하는 이유
최신 네트워크 어댑터는 하드웨어에서 체크섬을 계산할 수 있습니다. 운영 체제는 자리 표시자 체크섬 필드를 사용하여 패킷을 어댑터에 전달할 수 있습니다. 하드웨어 완료 전에 캡처가 발생하면 회선에 배치된 패킷이 정확하더라도 PCAP가 잘못된 체크섬을 표시할 수 있습니다.
이는 로컬 아웃바운드 캡처에서 특히 일반적입니다. 캡처 파일은 호스트가 준비한 내용을 기록하며, 오프로드 후 정확한 최종 와이어 이미지일 필요는 없습니다.
패킷이 캡처된 위치 확인
체크섬 해석은 캡처 위치에 따라 다릅니다.
- NIC 오프로드 전에 전송 호스트에서 캡처됨
- 미러 포트에서 캡처하거나 전송 후 탭
- 수신 호스트에서 캡처됨
- VM 또는 컨테이너 경계 내부에서 캡처됨
- 가상 어댑터에서 캡처됨
보낸 사람의 아웃바운드 체크섬 경고는 독립 탭에서 관찰된 체크섬 오류와 동일하지 않습니다. 캡처 지점은 증거의 일부입니다.
체크섬을 너무 일찍 다시 작성하지 마십시오
체크섬을 즉시 다시 계산하고 싶을 수도 있습니다. 이는 다운스트림 도구를 더 조용하게 만들 수 있지만 증거도 변경합니다. 편집하기 전에 캡처에서 어떤 질문에 답해야 할지 결정하세요.
목표가 애플리케이션 계층 디버깅인 경우 명확하게 문서화되면 가독성을 위해 체크섬을 다시 계산하는 것이 허용될 수 있습니다. 와이어 손상을 입증하는 것이 목표인 경우 체크섬을 다시 작성하면 조사 중인 증거 자체가 지워질 수 있습니다.
통제된 작업 흐름은 다음을 기록합니다.
- 플래그가 지정된 체크섬 필드
- 패킷 방향
- 점령 지점
- 오프로드 가능성 여부
- 출력 파일이 체크섬 바이트를 다시 썼는지 여부
- 어떤 패킷이 변경되었는지
편집은 자동이 아닌 의도적으로 이루어져야 합니다.
실제 부패와 오프로드 구별
체크섬 오프로드가 관련될 수 있다는 징후:
- 대부분 캡처 호스트의 아웃바운드 패킷
- 일관된 패턴으로 표시된 많은 체크섬
- 경고에도 불구하고 교통은 원활하다
- 독립적인 점령 지점에서는 동일한 오류가 표시되지 않습니다.
- 가상화되거나 오프로드가 많은 환경
실제 부패가 관련되었을 수 있다는 징후:
- 수신측 드롭
- 독립적인 탭으로 잘못된 체크섬 확인
- 패킷 손실 또는 재전송은 체크섬 오류와 일치합니다.
- 오프로드 설명 없이 오류가 양방향으로 나타납니다.
- 링크 계층 또는 캡처 하드웨어가 오류를 보고함
요점은 체크섬 경고를 무시하지 않는 것입니다. 요점은 맥락에 맞게 해석하는 것입니다.
PCAP 수술이 적합한 곳
PCAP Surgery는 증거 중심 패킷 캡처 작업을 위해 설계되었습니다. 이는 엔지니어가 패킷 메타데이터를 검사하고, 캡처가 잘못된 이유를 이해하고, 정당한 경우에만 제어된 재작성 작업을 적용하는 데 도움이 됩니다.
체크섬의 경우 제품 경계가 중요합니다. 캡처를 자동으로 "수정"하고 아무것도 변경되지 않은 척해서는 안 됩니다. 유용한 수술 도구는 다음과 같이 설명합니다.
- 체크섬 경고 소스
- 오프로드 컨텍스트 가능성
- 영향을 받는 패킷 세트
- 다시 작성할 때 값 이전 및 이후
- 변경이 정상화인지 수리인지
이는 프로토콜 엔지니어에게 조용히 열리는 파일뿐만 아니라 방어할 수 있는 캡처를 제공합니다.