Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

WIRESHARK_TCP_ANALYSIS Сетевое оборудование и VPN

Анализ сетевого трафика и дампов в Wireshark: фильтры отображения и потоки TCP

Обновлено: 25.08.2026 · Официальная документация ↗
  • Медленная передача данных, зависание сессий HTTP/HTTPS/SSH или внезапные разрывы TCP-соединений.
  • Высокий процент повторных передач (TCP Retransmission, Fast Retransmission) в PCAP-дампах.
  • Ошибки TCP Window Full и TCP ZeroWindow, указывающие на переполнение буферов приемника.
  • Наличие флагов сброса соединений (TCP RST) без видимой причины со стороны приложения.

1. Базовые фильтры захвата и отображения Wireshark

Используйте синтаксис Display Filters для изоляции проблемного потока:

# Фильтрация по конкретному IP и порту сервиса
ip.addr == 192.168.10.50 && tcp.port == 443

# Поиск сетевых аномалий и потерь пакетов
tcp.analysis.flags

# Фильтрация только сброшенных соединений
tcp.flags.reset == 1 && !tcp.analysis.initial_rtt

2. Анализ и реконструкция TCP-потока (Follow TCP Stream)

Для просмотра данных сессии целиком:

  1. Кликните правой кнопкой мыши по любому пакету сессии.
  2. Выберите Follow -> TCP Stream.
  3. Оцените тайминги запросов и ответов в окне транскрипта.

3. Диагностика узких мест транспортного уровня

  • TCP Retransmission: Свидетельствует о потере пакета по пути или о превышении RTO (Retransmission Timeout). Фильтр: tcp.analysis.retransmission.
  • Duplicate ACK: Сигнализирует о потере промежуточного пакета при успешной доставке последующих (три Dup ACK вызывают Fast Retransmit). Фильтр: tcp.analysis.duplicate_ack.
  • Zero Window: Приемник не успевает обрабатывать данные из буфера сокета и просит передатчика приостановить передачу. Фильтр: tcp.analysis.zero_window.

4. Анализ задержек через графики Stevens / tcptrace

В меню Wireshark откройте: Statistics -> TCP Stream Graphs -> Time-Sequence (tcptrace). Горизонтальные плато на графике наглядно указывают на паузы в передаче, вызванные переполнением буфера или потерями.

💡 Практика специалистов: Перед началом анализа сетевых дампов на сервере всегда отключайте Hardware Checksum Offloading и TCP Large Receive Offload (LRO/TSO) на сетевой карте, иначе Wireshark будет ошибочно фиксировать некорректные контрольные суммы 'TCP Checksum Incorrect' и нереалистичные размеры кадров > 64KB.

Частые вопросы (FAQ)

Чем отличаются Capture Filters от Display Filters в Wireshark?

Capture Filters (синтаксис BPF, например 'tcp port 80') применяются до захвата и снижают нагрузку на диск/память, отбрасывая лишний трафик. Display Filters (синтаксис Wireshark, например 'http.request.method == GET') применяются постфактум ко всему собранному дампу.

Что означает 'TCP Spurious Retransmission'?

Это ложная повторная отправка: отправитель повторно выслал сегмент, посчитав его утерянным из-за задержки подтверждения, хотя исходный пакет благополучно дошел до получателя (задержка в канале превысила таймер RTO).

Как с помощью фильтра Wireshark найти медленные HTTP-ответы?

Используйте фильтр http.time > 1.0 (показывает запросы, ответ на которые занял более 1 секунды) или tcp.time_delta > 0.5.

Как выгрузить конкретный TCP-поток в отдельный PCAP файл?

Примените фильтр tcp.stream eq <N>, затем перейдите в меню File -> Export Specified Packets -> выберите 'Displayed' и сохраните файл.

Полезные материалы
Рекомендуем