Retransmissão TCP SYN e sem análise SYN-ACK PCAP: Firewall, roteamento, servidor inativo ou caminho assimétrico?
Como analisar retransmissões TCP SYN, falta de SYN-ACK, SYN_SENT, servidor inacessível, quedas de firewall, problemas de roteamento, caminhos assimétricos e tempo limite de conexão em arquivos PCAP.
Quando uma conexão TCP nunca abre, o rastreamento de pacotes geralmente começa com pacotes SYN repetidos. O cliente envia SYN, espera, envia outro SYN, espera mais e eventualmente desiste. Os usuários procuram por "TCP SYN retransmission pcap", "no SYN ACK", "solução de problemas SYN_SENT", "tempo limite de conexão Wireshark" e "firewall eliminando SYN" porque o aplicativo diz apenas "tempo limite de conexão esgotado".
SYN repetido sem SYN-ACK é um problema de acessibilidade durante ou antes do estabelecimento da sessão TCP. Não é um erro de HTTP, nem uma falha de TLS, nem um problema de consulta de banco de dados, nem um problema de certificado. O aplicativo do servidor talvez nunca veja a conexão.
A cirurgia PCAP é útil porque esses rastreamentos são simples, mas a atribuição depende do ponto de captura, direção, roteamento, política de firewall e se alguma resposta aparece.
Aperto de mão TCP saudável
Uma conexão TCP normal começa com:
Client -> Server: SYN
Server -> Client: SYN-ACK
Client -> Server: ACK
If SYN-ACK never arrives at the client, the handshake does not complete.
SYN retransmission pattern
When the client does not receive SYN-ACK, it retransmits SYN:
0.000 Client -> Server SYN
1.000 Client -> Server SYN retransmission
3.000 Client -> Server SYN retransmission
7.000 Client -> Server SYN retransmission
O tempo exato depende do sistema operacional e da configuração. O padrão significa que o cliente ainda não tem uma resposta válida.
Possíveis causas
As causas comuns incluem:
- O servidor está inoperante.
- A porta do servidor é filtrada pelo firewall.
- O IP de destino está errado.
- A rota para o servidor está ausente.
- A rota de retorno do servidor está ausente.
- O grupo de segurança bloqueia a entrada.
- O firewall do host local bloqueia a resposta de saída ou de entrada.
- O ouvinte do balanceador de carga está ausente.
- ACL de rede elimina SYN ou SYN-ACK.
- O roteamento assimétrico envia a resposta por outro caminho.
- O ponto de captura perde a resposta.
O traço sozinho deve ser interpretado com o local onde foi capturado.
SYN com RST é diferente
Se o servidor enviar RST, a porta estará acessível, mas fechada ou ativamente rejeitada:
Client -> Server SYN
Server -> Client RST,ACK
That is not the same as no SYN-ACK. A reset is explicit. No response suggests drop, route failure, or no host response.
Capture point matters
Client-side capture showing SYN leaving and no SYN-ACK returning proves the client did not receive a response. It does not prove whether the SYN reached the server.
Server-side capture can answer:
- Did the server receive the SYN?
- Did the server send SYN-ACK?
- Did the SYN-ACK leave the server?
If server sees SYN and sends SYN-ACK but client never receives it, the return path is suspect. If server never sees SYN, the forward path is suspect.
Asymmetric routing
Asymmetric routing can make one capture misleading. A middle capture may see SYN but not SYN-ACK because the reply takes another path. That does not necessarily mean the reply is missing.
For hard cases, use captures at both endpoints or at known routing boundaries.
Firewall and security groups
Many firewalls silently drop SYN packets. Cloud security groups and network ACLs may do the same. The application sees timeout because no reset is sent.
If the same destination responds on port 22 but not 443, inspect port-specific policy. If ICMP ping works but TCP SYN does not, do not conclude that the TCP service is reachable.
Checklist
Use this workflow:
- Identify client, server, and port.
- Capture at client and look for SYN retransmissions.
- Check whether any SYN-ACK or RST returns.
- Capture at server if possible.
- Determine whether SYN reaches server.
- Determine whether server sends SYN-ACK.
- Check firewall, security group, ACL, and local host firewall.
- Check forward and return routes.
- Consider asymmetric routing.
- Preserve SYN timing when sharing the trace.
Final diagnosis
TCP SYN retransmission with no SYN-ACK means the connection failed before application protocol negotiation. The likely causes are server down, filtered port, firewall drop, missing route, missing return path, asymmetric routing, or capture-point limitation.
PCAP Surgery helps reduce the trace to the handshake evidence that proves where the connection attempt stopped.
<!-- pcap-localized-evidence-foundation-v1:start -->Resposta por evidência de pacotes para “Retransmissão TCP SYN e sem análise SYN-ACK PCAP: Firewall, roteamento, servidor inativo ou caminho assimétrico?”
A resposta direta é que label do analisador ou mensagem do aplicativo não determina causa. Comece por ponto de captura e direção, prove o último limite correto e o primeiro falho. Em “Retransmissão TCP SYN e sem análise SYN-ACK PCAP: Firewall, roteamento, servidor inativo ou caminho assimétrico?”, outro revisor deve localizar packet, gap ou intervalo que sustenta cada frase e saber o que poderia refutá-la.
Colocar a captura no caminho
Registre client, server e proxy, load balancer, NAT ou firewall. Informe interface, local, clock, sistema e direções visíveis. Captura no client prova o que chegou ali, não que o server não enviou. Captura no server prova saída naquele ponto, não o caminho. Antes de comparar pontos, corrija clock offset e alinhe flow tuple, TCP sequence ou transaction ID.
Verifique snap length, dropped packets, offload, capture filter, ring buffer e início. Bad checksum no host pode ser offload artifact. Segmento grande pode ser GRO/TSO e não existir assim no fio. Packet ausente de arquivo limitado não vira network loss antes de provar que o ponto deveria vê-lo.
Ler limites em ordem
| Limite | Prova de sucesso | Prova de falha útil |
|---|---|---|
| Link/IP | direction, addresses e rota coerentes | ARP/NDP ausente, ICMP, MTU, assimetria |
| TCP | SYN, SYN-ACK, ACK e sequence | retransmission, RST, zero window, timeout |
| TLS | ClientHello, ServerHello e progresso | alert ou limite SNI/ALPN/certificate |
| Aplicação | request completo e response associado | status, gap ou close precoce |
| Usuário | response time ou failure window | stall ligado a limite |
Pare no primeiro limite sem sucesso. Se TCP não completa, não comece por HTTP. Se request chega ao proxy e não ao upstream, o limite está no proxy ou caminho. Se chega ao upstream sem response antes de timeout, ACK e avanço de bytes separam application delay de network loss.
Separar observação e hipótese
Observação pode ser apontada: “Client enviou até certa sequence, sender repetiu segmento três vezes e não apareceu ACK avançado neste ponto”. A hipótese é “o caminho perdeu o segmento”. Outra captura ou dropped records podem refutá-la. Para cada hipótese registre prova a favor e contrária.
Retransmission e duplicate ACK não definem culpado. Reordering, loss, capture artifact e receiver delay criam labels parecidos. Relacione direction, sequence, ACK, SACK, RTT, window e tempo da aplicação. Em DNS/DHCP alinhe transaction ID e tentativas; em HTTP request/response; em TLS direção do handshake.
Preservar original
Calcule checksum e não altere o original. Filtre, recorte e redija working copy. Registre input, transformação, hora, packet count antes/depois, checksum e razão. Após timestamp rewrite ou exclusão de packets, a cópia não suporta certas conclusões de timing ou sequence.
Troque addresses e identificadores por aliases constantes. Não remova port, direction ou length necessários. Separe o mapa secreto. Use limites de captura e export e visão geral PCAP Surgery.
QA antes de publicar
Título e resposta tratam do mesmo flow? Cada duração informa clock e pontos? Primeiro failure boundary está claro? Há alternativa? O teste muda uma variável? Original permanece? Limite a conclusão: “Este arquivo prova comportamento junto ao client no intervalo, não execução interna do server”.
O termo Semrush validado PCAP analyzer pertence somente ao produto. Este artigo não inventa volume ou KD.
<!-- pcap-localized-evidence-foundation-v1:end --><!-- pcap-localized-flow-verdicts-v1:start -->Livro de flow e teste de exclusão
Para “Retransmissão TCP SYN e sem análise SYN-ACK PCAP: Firewall, roteamento, servidor inativo ou caminho assimétrico?”, crie uma linha por direção: endpoints com alias, primeiro/último packet, bytes enviados e reconhecidos, resets, retransmissions, requests e responses. Não una conexões pelo hostname; source port, início e initial sequence separam sessions. Com NAT ou proxy, registre a relação sem esperar iguais sequence ou ports.
Calcular TCP, não contar labels
Siga next expected sequence do receiver. Payload avança sequence pelo comprimento; SYN e FIN consomem número. Duplicate ACK fixo após segmentos superiores apoia loss ou reordering. SACK blocks mostram ranges recebidos, não local de perda. Retransmission no sender e ausente no receiver exige teste do caminho; original ausente no sender capture exige capture loss ou offload.
Separe fast retransmit após duplicate ACKs de RTO após silêncio. Compare RTT anterior, advertised window, zero-window probes, burst e tamanho. Overlap, spurious retransmission e capture no meio do flow mudam o label; não use quantidade de labels como loss.
Medir tempo por limites
Use request first byte, request complete, response first byte e response complete. TTFB não é server time automaticamente. Retransmission antes da response pode acrescentar network delay; request reconhecido e silêncio longo apoia application wait. Informe valor, unidade, clock e ponto.
Em dois pontos alinhe packet distinto nas duas direções, estime offset e use intervals internos. Se clock for incerto, dê range. Compare janelas boas e falhas com duração e load semelhantes.
Perguntas de protocolo
DNS: ID, nome, tipo e retry resolver. DHCP: Discover, Offer, Request e ACK do mesmo client identifier. TLS: última handshake message por direção e alert. HTTP: autor de 4xx/5xx e upstream flow. TCP close: sender de FIN/RST e bytes sem ACK.
Teste decisivo e entrega
Escolha duas hipóteses e um teste separador. Captura no outro extremo separa network loss de measurement loss; desativar offload em teste verifica artifact; request igual em path fixo verifica intermittency; log upstream versus packet boundary verifica application delay. Escreva resultados esperados antes.
Aceite quando reviewer repete cálculo com metadata e encontra limite e restrição iguais. Entregue checksum original/derived, filter, packet ranges e passos trim/redaction. Feche com owner, ação e condição mensurável.
<!-- pcap-localized-flow-verdicts-v1:end -->