Flag TCP CWR e analisi ECN PCAP: diagnosticare CE, ECE e congestione senza perdita di pacchetti

Diagnostica i flag TCP CWR, ECE e CE nei PCAP Wireshark. Copre la congestione ECN senza perdite, errori di negoziazione ECN e compatibilità middlebox.

tcp ecn, marchio ce, ece, cwr, notifica di congestione, middlebox, analisi pcap

La notifica esplicita di congestione consente a una rete di segnalare una congestione senza perdere pacchetti. Gli utenti cercano "TCP ECN pcap", "marchio CE Wireshark", "flag ECE CWR", "congestione senza perdita di pacchetti", "negoziazione ECN non riuscita" e "blocchi middlebox ECN" quando il throughput cambia ma le ritrasmissioni non spiegano il comportamento.

La chirurgia PCAP è utile perché la prova ECN è suddivisa tra bit di intestazione IP, negoziazione dell'handshake TCP, flag TCP e successiva risposta alla congestione. Se l'acquisizione viene ritagliata in modo errato, l'handshake importante e i pacchetti contrassegnati potrebbero scomparire.

Cosa mostra l'ECN

L'ECN può mostrare la congestione prima della perdita di pacchetti. I router possono contrassegnare i pacchetti con Congestion Experienced invece di eliminarli. Il destinatario lo segnala al mittente con ECE e il mittente conferma la risposta con CWR.

Prove utili:

  • Funzionalità ECN in SYN/SYN-ACK.
  • Bit ECT nelle intestazioni IP.
  • Confezioni con marchio CE.
  • Bandiera ECE dal ricevitore.
  • Flag CWR dal mittente.
  • Modifica del throughput dopo la notifica di congestione.

Ciò fornisce una diagnosi diversa dall'analisi della ritrasmissione guidata dalle perdite.

Negoziazione ECN

L'ECN deve essere negoziato durante l'impostazione della connessione. Una traccia che inizia dopo l'handshake potrebbe non mostrare se ECN era abilitato.

Conserva:

  • SYN.
  • SYN-ACK.
  • ACK completando l'handshake.
  • Flag TCP.
  • Campo ECN IP.
  • Qualsiasi riscrittura del middlebox.

Senza la stretta di mano, l’interpretazione dell’ECN è incompleta.

Marchi CE

I marchi CE indicano la congestione riscontrata sul percorso. Ciò non significa che il pacchetto sia andato perso. Il pacchetto è arrivato, ma con un segnale di congestione.

Ciò è importante per i casi di supporto in cui i grafici mostrano:

  • Nessuna ritrasmissione.
  • Nessuna perdita evidente.
  • Produttività ridotta.
  • Maggiore latenza.
  • Comportamento nella gestione delle code.
  • Risposta al controllo della congestione.

Il pcap può dimostrare se la rete ha segnalato una congestione senza perdere dati.

Bandiere ECE e CWR

ECE e CWR compaiono nei flag TCP.

Domande diagnostiche:

  • Il ricevitore segnala la congestione con ECE?
  • Il mittente risponde con CWR?
  • Le bandiere ECE vengono ripetute?
  • La produttività riduce i contrassegni successivi?
  • Un firewall rimuove i bit ECN?
  • Il percorso sbianca i contrassegni ECN?

Questi dettagli aiutano a distinguere l'effettiva segnalazione di congestione dagli artefatti di acquisizione.

Compatibilità con la scatola centrale

Alcuni middlebox gestiscono male l’ECN. I problemi includono:

  • Cancellazione dei bit ECN.
  • Eliminazione dei pacchetti SYN compatibili con ECN.
  • Passando SYN ma cancellando i voti successivi.
  • Segnalazione errata di flag dopo NAT.
  • L'incapsulamento VPN perde lo stato ECN.
  • Il comportamento del bilanciatore del carico varia in base al percorso.

Se una connessione funziona con ECN disabilitato ma fallisce con ECN abilitato, conserva i pcap prima/dopo.

Falsa diagnosi di perdita

L'ECN può ridurre la velocità di invio senza ritrasmissioni. Se un tecnico si aspetta che la congestione significhi perdita di pacchetti, potrebbe perdere le prove CE/ECE/CWR.

Una buona analisi separa:

  • Perdita di pacchetti.
  • Ritardo in coda.
  • Marcatura ECN.
  • Pressione della finestra del ricevitore.
  • Lentezza dell'applicazione.
  • Cattura artefatti di scarico.

Elenco di controllo del debug

Utilizza questo flusso di lavoro:

  1. Mantieni l'handshake TCP.
  2. Conferma la negoziazione ECN.
  3. Ispezionare il campo ECN IP.
  4. Trova confezioni con marchio CE.
  5. Trova le risposte dell'ECE.
  6. Trova la risposta del mittente CWR.
  7. Confronta la produttività prima e dopo i segni.
  8. Controllare le ritrasmissioni separatamente.
  9. Confronta i percorsi tramite VPN o bilanciatore del carico.
  10. Conserva le acquisizioni prima/dopo abilitate ECN.

Diagnosi finale

L'analisi TCP ECN spiega la congestione senza perdita di pacchetti. Le prove si trovano nella negoziazione ECN, nei marchi CE, nei flag ECE, nei flag CWR e nella risposta del mittente.

PCAP Surgery aiuta a mantenere insieme l'handshake, i pacchetti contrassegnati e la finestra di risposta in modo che il comportamento ECN non venga confuso con un throughput lento e casuale.