PCAP における TCP 再送信と重複 ACK: サーバーを非難する前にパターンを読み取る方法
間違った所有者にジャンプすることなく、パケット キャプチャ内の TCP 再送信、重複 ACK、高速再送信、および順序が乱れたパケットを解釈する方法。
TCP 再送信と重複 ACK は、アプリケーションの低速化、ファイル転送の問題、ビデオ取り込みの問題、VPN の苦情、クラウド接続インシデントなどで現れるため、最も検索されるパケット分析トピックの 1 つです。間違いは、すべての再送信をサーバーが悪い証拠として扱うことです。
PCAP は、パケット損失、並べ替え、輻輳、キャプチャ ポイント アーティファクト、またはアプリケーション遅延を表示できます。パターンが重要です。
重複 ACK の意味
重複した ACK は、多くの場合、受信側が欠落セグメントを超えてデータを取得し、まだ次の予期されたバイトを要求していることを意味します。いくつかの重複 ACK が高速再送信をトリガーする可能性があります。パケット アナライザーでは、これは、重複 ACK、高速再送信、再送信、または順序外れなどのラベルの横に表示される場合があります。
役立つ質問は次のとおりです。
- どの方向に重複した ACK があるか?
- 再送信は続きますか?
- 再送信によってギャップは修復されますか?
- キャプチャは送信側、受信側、または中間パスの近くにありますか?
- 単にパケットの調子が悪いだけなのでしょうか?
- アプリケーションの遅延はトランスポートの回復の前または後に発生しますか?
指示とキャプチャポイントがなければ、ラベルだけでは弱い証拠となります。
方向はどこを見るべきかを示します
再送信のほとんどがサーバーからクライアントに行われる場合、転送パスでサーバーからクライアントへのデータが失われている可能性があります。それらが主にクライアントからサーバーに表示される場合は、反対方向を検査してください。送信者のキャプチャ ポイントで重複した ACK が見つかった場合、送信者が繰り返し ACK を受信したことが証明されます。受信者の近くでのみそれらが見られる場合、送信者はまだそれらを見ていない可能性があります。
このため、マルチポイント キャプチャは強力ですが、リスクも伴います。慎重に位置合わせする必要があります。キャプチャ ホスト間の時間差により、誤った結論が生じる可能性があります。
故障は必ずしも損失とは限りません
パケットは失われることなく、順序を間違えて到着する可能性があります。ロード バランシング、並列パス、キャプチャの配置、仮想化、NIC オフロード動作はすべて、観察される順序に影響を与える可能性があります。パケット アナライザーは、順序が乱れているトラフィックにフラグを立てる場合がありますが、アプリケーションは大幅な遅延なく回復する可能性があります。
探す:
- 重複 ACK 後の再送信
- 選択的ACK情報
- 往復時間の増加
- ウィンドウサイズの変更
- 同様のバーストサイズで繰り返し損失が発生する
- アプリケーションの停止との相関関係
これにより、無害な並べ替えと、ユーザー エクスペリエンスに影響を与える損失が区別されます。
理解する前に編集しないでください
PCAP 手術ワークフローでは、TCP 分析は突然変異の前に証拠をレビューする必要があります。最終的には、キャプチャをトリミング、匿名化、分割、または注釈を付けることができます。ただし、最初に転送パターンを保存します。再送信動作を分析する前にタイムスタンプを書き換えたり、パケットを削除したりすると、タイミングの証拠が破壊される可能性があります。
安全なワークフロー:
- 元のキャプチャを保存する
- TCP 会話を識別する
- 再送信の方向を検査する
- シーケンス番号とACK番号を比較する
- キャプチャポイントの仮定を記録する
- その後、トリミングまたは匿名化されたコピーを作成するだけです
目標は単にファイルを小さくすることではありません。目標は弁護可能な訴訟です。
PCAP 手術が適している場所
PCAP Surgery は、パケット キャプチャの証拠と制御された編集のために構築されています。 TCP 再送信の場合、エンジニアがパケットのメタデータを検査し、会話を分離し、推論の証跡を失わずにクリーンなハンドオフを準備するのに役立ちます。
有用な出力には次のものが含まれます。
- 会話エンドポイント
- パケット数
- 再送回数
- 重複したACKパターン
- directionality
- 失敗のタイミング
- 編集された出力にシーケンスの証拠が保存されているかどうか
これは、ネットワーク エンジニア、バックエンド チーム、ベンダーが所有権について話し合う必要があることです。再送信ラベルが手がかりとなります。方向性があり、タイムスタンプが付けられ、再現可能なキャプチャが証拠となります。
検索クエリが「TCP 重複 ACK PCAP」または「TCP 再送信分析」の場合は、サーバー、クライアント、またはネットワークのせいにする前に、パターン、方向、キャプチャ ポイントから始めます。