Tag VLAN mancante nell'analisi PCAP: tag 802.1Q, VLAN nativa, porte trunk, rimozione driver e punto di acquisizione errato

Come analizzare i tag VLAN mancanti nelle acquisizioni di pacchetti, la codifica 802.1Q, il comportamento della VLAN nativa, gli errori delle porte del trunk, l'eliminazione dei tag dei driver, i filtri di acquisizione e gli errori di mancata corrispondenza della VLAN.

tag vlan mancante, 802.1q, Vlan nativo, porta del bagagliaio, filtro di cattura, spogliamento dell'autista, analisi pcap

I problemi VLAN spesso sembrano errori DHCP, risposte mancanti, traffico unidirezionale o interruzioni del firewall. Gli utenti cercano "tag VLAN mancante pcap", "acquisizione Wireshark 802.1Q", "VLAN nativa senza tag", "acquisizione pacchetto porta trunk", "tag VLAN rimosso dal driver" e "filtro di acquisizione vlan non funzionante" quando pcap non corrisponde alla configurazione dello switch.

La chirurgia PCAP è utile perché l'evidenza della VLAN dipende fortemente dal punto di acquisizione, dal comportamento del driver, dai filtri e dal fatto che il pacchetto sia stato catturato prima o dopo la rimozione dei tag.

Cosa dimostra un tag 802.1Q

Un tag 802.1Q trasporta l'identità VLAN nel frame Ethernet. Se il tag è visibile, l'acquisizione può mostrare l'ID VLAN, i bit di priorità e l'ethertype incapsulato.

Se il tag manca, esistono diverse possibilità:

  • Il pacchetto è veramente senza tag.
  • La VLAN nativa ha rimosso il tag.
  • Il punto di acquisizione è dopo la rimozione del tag.
  • Il driver di rete ha rimosso il tag prima che pcap lo vedesse.
  • Il filtro di acquisizione ha escluso i frame contrassegnati.
  • La configurazione Mirror/SPAN ha cambiato il frame.
  • Lo switch virtuale presentava traffico de-VLANizzato.

Non dare per scontato che "nessun tag in pcap" significhi "nessun tag sul cavo".

Comportamento VLAN nativo

Su molti trunk, il traffico VLAN nativo viene inviato senza tag. Ciò può sorprendere gli ingegneri che si aspettano che ogni pacchetto trunk mostri un'intestazione 802.1Q.

Sintomi:

  • La VLAN 10 appare contrassegnata, la VLAN 1 appare senza tag.
  • DHCP arriva senza tag sulla VLAN nativa.
  • Un lato si aspetta una VLAN nativa con tag.
  • Gli switch non sono d'accordo sulla VLAN nativa.
  • I frame senza tag sono classificati nella VLAN sbagliata.

Il pcap deve essere interpretato con la modalità porta switch e la configurazione VLAN nativa.

Rimozione del cartellino del conducente

I sistemi operativi e i driver NIC potrebbero eliminare i tag VLAN prima che i pacchetti raggiungano lo strumento di acquisizione. L'acquisizione su una sottointerfaccia VLAN può mostrare pacchetti senza tag perché il sistema operativo li ha già classificati.

Prove migliori potrebbero richiedere:

  • Acquisizione sull'interfaccia fisica.
  • Disabilitare l'offload VLAN, se possibile.
  • Acquisizione su una porta dello switch mirror.
  • Acquisizione su entrambi gli endpoint del trunk.
  • Controllo delle impostazioni di scaricamento del driver NIC.

PCAP Surgery può preservare ed etichettare le acquisizioni da diversi punti.

Cattura filtri e VLAN

I filtri di acquisizione possono comportarsi diversamente per i fotogrammi contrassegnati. Un filtro che corrisponde al traffico IP senza tag potrebbe perdere il traffico taggato a meno che il filtro non tenga conto delle intestazioni VLAN.

Sintomi:

  • Il ping funziona ma la cattura non mostra nulla.
  • Viene visualizzato solo il traffico senza tag.
  • DHCP manca da una VLAN.
  • Lo stesso flusso appare dopo aver rimosso il filtro.

Prima di diagnosticare la rete, convalidare il filtro di acquisizione.

Il trunk ha consentito errori VLAN

Se una VLAN manca dagli elenchi di trunk consentiti, il traffico potrebbe non attraversare mai il collegamento. Una cattura su un lato può mostrare i fotogrammi in uscita, mentre l'altro lato non vede nulla.

Prova:

  • I frame contrassegnati lasciano l'interruttore di origine.
  • Nessun frame corrispondente arriva sul lato di destinazione.
  • Altre VLAN funzionano.
  • Lo stato STP varia in base alla VLAN.
  • Vengono visualizzati i registri di mancata corrispondenza della VLAN nativa.

Si tratta di un problema di configurazione di rete, non di un problema di stack host.

Virtualizzazione e mirror cloud

VM, contenitori e mirroring dei pacchetti cloud complicano la visibilità della VLAN.

Possibili problemi:

  • L'hypervisor rimuove il tag prima dell'acquisizione del guest.
  • Il gruppo di porte prevede un ID VLAN specifico.
  • Modalità trunk non abilitata per la scheda NIC della VM.
  • Lo specchio Cloud omette il tag L2 originale.
  • Il container bridge vede solo il traffico senza tag.

Documentare sempre il punto di acquisizione e il livello di virtualizzazione.

Elenco di controllo del debug

Utilizza questo flusso di lavoro:

  1. Identificare l'ID VLAN previsto.
  2. Identificare il punto di cattura.
  3. Conferma l'acquisizione della sottointerfaccia fisica o VLAN.
  4. Controlla se la VLAN nativa deve essere senza tag.
  5. Rimuovi o regola i filtri di acquisizione.
  6. Controllare il comportamento di offload della VLAN della NIC.
  7. Cattura all'ingresso e all'uscita del trunk.
  8. Confronta la configurazione VLAN consentita dallo switch.
  9. Conserva esempi con e senza tag.
  10. Etichetta ciascun pcap con l'interfaccia e la modalità della porta.

Diagnosi finale

Tag VLAN mancanti in un pcap non significano automaticamente tag VLAN mancanti sul cavo. La causa potrebbe essere il comportamento nativo della VLAN, l'eliminazione dei driver, i filtri di acquisizione, la commutazione virtuale o un trunk realmente configurato in modo errato.

PCAP Surgery aiuta a preservare gli esatti frame con tag, frame senza tag, punti di acquisizione e prove di flusso necessarie per dimostrare il percorso di errore della VLAN.