عمليات إعادة إرسال TCP وACKs المكررة في PCAP: كيفية قراءة النموذج قبل إلقاء اللوم على الخادم
كيفية تفسير عمليات إعادة إرسال TCP، وACKs المكررة، وعمليات إعادة الإرسال السريعة، والحزم خارج الترتيب في عمليات التقاط الحزم دون الانتقال إلى المالك الخطأ.
تعد عمليات إعادة إرسال TCP وACKs المكررة من بين موضوعات تحليل الحزم الأكثر بحثًا لأنها تظهر في حالات التطبيق البطيء، ومشكلات نقل الملفات، ومشكلات استيعاب الفيديو، وشكاوى VPN، وحوادث الاتصال السحابي. الخطأ هو التعامل مع كل عملية إعادة إرسال كدليل على أن الخادم سيء.
يمكن أن يُظهر PCAP فقدان الحزمة، أو إعادة الترتيب، أو الازدحام، أو عيوب نقطة الالتقاط، أو تأخير التطبيق. النمط مهم.
ماذا تعني ACKs المكررة
غالبًا ما يعني ACK المكرر أن المتلقي حصل على بيانات تتجاوز الجزء المفقود ولا يزال يطلب البايت المتوقع التالي. يمكن أن تؤدي عدة ACKs مكررة إلى إعادة الإرسال السريع. في محلل الحزم، قد يظهر هذا بجانب التسميات مثل ACK المكرر، أو إعادة الإرسال السريع، أو إعادة الإرسال، أو خارج الترتيب.
الأسئلة المفيدة هي:
- ما هو الاتجاه الذي يحتوي على ACKs مكررة؟
- هل تتبع إعادة الإرسال؟
- هل تقوم إعادة الإرسال بإصلاح هذه الفجوة؟
- هل الالتقاط قريب من المرسل أو المستقبل أو المسار الأوسط؟
- هل الحزم فقط خارج الترتيب؟
- هل يحدث تأخير في الطلب قبل أو بعد استعادة النقل؟
وبدون التوجيه ونقطة الالتقاط، فإن التسمية وحدها دليل ضعيف.
الاتجاه يخبرك أين تنظر
إذا ظهرت عمليات إعادة الإرسال في الغالب من خادم إلى عميل، فقد يكون المسار الأمامي يفقد بيانات من خادم إلى عميل. إذا ظهرت في الغالب من العميل إلى الخادم، فافحص الاتجاه المعاكس. إذا شوهدت ACKs مكررة في نقطة التقاط المرسل، فإنها تثبت أن المرسل قد تلقى ACKs متكررة. إذا تمت رؤيتها بالقرب من المتلقي فقط، فربما لم يراها المرسل بعد.
هذا هو السبب في أن عمليات الالتقاط متعددة النقاط قوية ولكنها محفوفة بالمخاطر أيضًا. يجب أن تتم محاذاتهم بعناية. يمكن أن تؤدي الاختلافات الزمنية بين مضيفي الالتقاط إلى استنتاجات خاطئة.
الخروج عن النظام لا يعني الخسارة دائمًا
يمكن أن تصل الحزم خارج الترتيب دون أن تضيع. يمكن أن يؤثر كل من موازنة التحميل، والمسارات المتوازية، وموضع الالتقاط، والمحاكاة الافتراضية، وسلوك إلغاء تحميل بطاقة NIC على الترتيب الملحوظ. قد يقوم محلل الحزم بوضع علامة على حركة المرور خارج الترتيب، ولكن قد يتعافى التطبيق دون تأخير كبير.
بحث:
- إعادة الإرسال بعد ACKs مكررة
- معلومات ACK انتقائية
- ارتفاع وقت ذهابا وإيابا
- يتغير حجم النافذة
- الخسارة المتكررة بأحجام رشقات مماثلة
- الارتباط مع الأكشاك التطبيق
وهذا يفصل بين إعادة الطلب غير الضارة والخسارة التي تؤثر على تجربة المستخدم.
لا تقم بالتحرير قبل أن تفهم
في سير عمل جراحة PCAP، يجب أن يكون تحليل TCP بمثابة مراجعة للأدلة قبل حدوث الطفرة. يمكنك في النهاية قطع اللقطة أو إخفاء هويتها أو تقسيمها أو إضافة تعليق توضيحي إليها. لكن حافظ أولاً على نمط النقل. يمكن أن تؤدي إعادة كتابة الطوابع الزمنية أو إزالة الحزم قبل تحليل سلوك إعادة الإرسال إلى تدمير دليل التوقيت.
سير العمل الآمن:
- الحفاظ على الالتقاط الأصلي
- تحديد محادثة TCP
- فحص اتجاه عمليات إعادة الإرسال
- مقارنة التسلسل وأرقام ACK
- سجل افتراضات نقطة الالتقاط
- عندها فقط قم بإنتاج نسخة مشذبة أو مجهولة المصدر
الهدف ليس مجرد ملف أصغر. الهدف هو حالة يمكن الدفاع عنها.
حيث تناسب جراحة PCAP
تم تصميم جراحة PCAP لأدلة التقاط الحزم والتحريرات الخاضعة للرقابة. بالنسبة لحالات إعادة إرسال TCP، يجب أن يساعد ذلك المهندسين على فحص البيانات التعريفية للحزمة، وعزل المحادثة، وإعداد عملية تسليم نظيفة دون فقدان المسار المنطقي.
يتضمن الإخراج المفيد ما يلي:
- نقاط نهاية المحادثة
- عدد الحزم
- عدد إعادة الإرسال
- نمط ACK مكرر
- directionality
- توقيت حول الفشل
- ما إذا كان الإخراج المحرر محفوظًا لأدلة التسلسل
هذا هو ما يحتاجه مهندسو الشبكات وفرق الواجهة الخلفية والبائعين لمناقشة الملكية. تعتبر تسمية إعادة الإرسال بمثابة دليل. إن الالتقاط الاتجاهي والمختوم بالوقت والقابل للتكرار هو دليل.
إذا كان استعلام البحث الخاص بك هو "TCP Duplicate ACK PCAP" أو "تحليل إعادة إرسال TCP"، فابدأ بالنمط والاتجاه ونقطة الالتقاط قبل إلقاء اللوم على الخادم أو العميل أو الشبكة.