Falta etiqueta VLAN en el análisis PCAP: etiquetas 802.1Q, VLAN nativa, puertos troncales, eliminación de controladores y punto de captura incorrecto

Cómo analizar etiquetas VLAN faltantes en capturas de paquetes, etiquetado 802.1Q, comportamiento de VLAN nativa, errores de puerto troncal, eliminación de etiquetas de controlador, filtros de captura y fallas de discrepancia de VLAN.


Los problemas de VLAN a menudo parecen fallas de DHCP, respuestas faltantes, tráfico unidireccional o caídas del firewall. Los usuarios buscan "etiqueta VLAN pcap faltante", "captura de Wireshark 802.1Q", "VLAN nativa sin etiquetar", "captura de paquetes de puerto troncal", "etiqueta VLAN de tiras de controladores" y "filtro de captura vlan no funciona" cuando el pcap no coincide con la configuración del conmutador.

La cirugía PCAP es útil porque la evidencia de VLAN depende en gran medida del punto de captura, el comportamiento del controlador, los filtros y si el paquete se capturó antes o después de la eliminación de etiquetas.

Lo que demuestra una etiqueta 802.1Q

Una etiqueta 802.1Q transporta la identidad de VLAN en la trama Ethernet. Si la etiqueta es visible, la captura puede mostrar el ID de VLAN, los bits de prioridad y el tipo de ether encapsulado.

Si falta la etiqueta, existen varias posibilidades:

  • El paquete realmente no está etiquetado.
  • La VLAN nativa eliminó la etiqueta.
  • El punto de captura es después de quitar la etiqueta.
  • El controlador de red quitó la etiqueta antes de que pcap la viera.
  • El filtro de captura excluye los fotogramas etiquetados.
  • La configuración Mirror/SPAN cambió el marco.
  • El conmutador virtual presentó tráfico sin VLAN.

No asuma que "sin etiqueta en pcap" significa "sin etiqueta en el cable".

Comportamiento de VLAN nativa

En muchas troncales, el tráfico VLAN nativo se envía sin etiquetar. Esto puede sorprender a los ingenieros que esperan que cada paquete troncal muestre un encabezado 802.1Q.

Síntomas:

  • La VLAN 10 aparece etiquetada, la VLAN 1 aparece sin etiquetar.
  • DHCP llega sin etiquetar a la VLAN nativa.
  • Un lado espera una VLAN nativa etiquetada.
  • Los conmutadores no están de acuerdo con la VLAN nativa.
  • Las tramas sin etiquetar se clasifican en la VLAN incorrecta.

El pcap debe interpretarse con el modo de puerto del conmutador y la configuración de VLAN nativa.

Eliminación de etiquetas de conductor

Los sistemas operativos y los controladores de NIC pueden eliminar las etiquetas VLAN antes de que los paquetes lleguen a la herramienta de captura. La captura en una subinterfaz VLAN puede mostrar paquetes sin etiquetar porque el sistema operativo ya los ha clasificado.

Una mejor evidencia puede requerir:

  • Capturando en la interfaz física.
  • Deshabilitar la descarga de VLAN si es posible.
  • Captura en un puerto espejo de switch.
  • Capturando en ambos puntos finales troncales.
  • Comprobando la configuración de descarga del controlador NIC.

La Cirugía PCAP puede conservar y etiquetar capturas de diferentes puntos.

Filtros de captura y VLAN

Los filtros de captura pueden comportarse de forma diferente para los fotogramas etiquetados. Un filtro que coincida con el tráfico IP sin etiquetar puede perder el tráfico etiquetado a menos que el filtro tenga en cuenta los encabezados de VLAN.

Síntomas:

  • El ping funciona pero la captura no muestra nada.
  • Sólo aparece el tráfico sin etiquetar.
  • Falta DHCP en una VLAN.
  • Aparece el mismo flujo después de retirar el filtro.

Antes de diagnosticar la red validar el filtro de captura.

Errores de VLAN permitidos en troncales

Si falta una VLAN en las listas de troncales permitidas, es posible que el tráfico nunca cruce el enlace. Una captura en un lado puede mostrar fotogramas saliendo, mientras que el otro lado no ve nada.

Evidencia:

  • Los fotogramas etiquetados abandonan el cambio de fuente.
  • No llegan cuadros coincidentes al lado de destino.
  • Otras VLAN funcionan.
  • El estado de STP difiere según la VLAN.
  • Aparecen registros de discrepancia de VLAN nativa.

Este es un problema de configuración de red, no un problema de pila de host.

Virtualización y espejos en la nube

Las máquinas virtuales, los contenedores y los espejos de paquetes en la nube complican la visibilidad de la VLAN.

Posibles problemas:

  • El hipervisor elimina la etiqueta antes de capturar al huésped.
  • El grupo de puertos espera una ID de VLAN específica.
  • El modo troncal no está habilitado para VM NIC.
  • El espejo de nube omite la etiqueta L2 original.
  • El puente de contenedores solo ve tráfico sin etiquetas.

Documente siempre el punto de captura y la capa de virtualización.

Lista de verificación de depuración

Utilice este flujo de trabajo:

  1. Identifique el ID de VLAN esperado.
  2. Identificar el punto de captura.
  3. Confirme la captura de la subinterfaz física versus VLAN.
  4. Compruebe si la VLAN nativa debe estar sin etiquetar.
  5. Elimina o ajusta los filtros de captura.
  6. Verifique el comportamiento de descarga de NIC VLAN.
  7. Captura de entrada y salida de troncal.
  8. Compare la configuración de VLAN permitida del conmutador.
  9. Conservar ejemplos etiquetados y sin etiquetar.
  10. Etiquete cada pcap con la interfaz y el modo de puerto.

Diagnóstico final

La falta de etiquetas VLAN en un pcap no significa automáticamente que falten etiquetas VLAN en el cable. La causa puede ser el comportamiento de la VLAN nativa, la eliminación de controladores, los filtros de captura, la conmutación virtual o una troncal realmente mal configurada.

PCAP Surgery ayuda a preservar las tramas etiquetadas exactas, las tramas sin etiquetar, los puntos de captura y la evidencia de flujo necesarios para demostrar la ruta de falla de la VLAN.