linux

如何利用dumpcap排查网络问题

小樊
31
2025-12-17 00:19:42
栏目: 编程语言

用 Dumpcap 排查网络问题的实操指南

一、快速准备与环境搭建

二、标准排查流程

三、常见故障的抓包与判定要点

故障现象 抓包位置 关键过滤器 判定要点
TCP 连接超时/握手失败 客户端或服务器 -f “tcp.port == 443 三次握手是否完成;SYN 是否无响应或重传;是否返回 RST
HTTP 5xx/时延抖动 客户端或服务器 -f “tcp.port == 80 or tcp.port == 443 请求是否发出、是否收到响应;是否存在长时延/重传;响应码分布
DNS 解析失败/慢 客户端或 DNS -f “udp.port == 53 or tcp.port == 53 请求是否发出;是否收到 SERVFAIL/REFUSED;响应时延是否异常
丢包/乱序 问题链路两端 -f “ip.addr == 192.168.1.10 是否存在重复 ACK快速重传、乱序提示;窗口是否异常收缩
异常外联/可疑域名 疑似主机 -f “dns.qry.name contains example.com” 或 -f “ip.addr == 1.2.3.4 是否出现未知域名解析、异常 IP 通信、周期性 beacon 行为

说明:过滤器使用 BPF 语法;在命令行中建议使用单引号包裹表达式以避免 Shell 解析问题。

四、高效分析与自动化

五、性能与合规注意事项

0
看了该问题的人还看了