0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Linux場景下數(shù)據(jù)包是如何在協(xié)議層傳輸?shù)?/h1>

所有互聯(lián)網(wǎng)服務(wù),均依賴于TCP/IP協(xié)議棧。懂得數(shù)據(jù)是如何在協(xié)議棧傳輸?shù)?,將?huì)幫助你提升互聯(lián)網(wǎng)程序的性能和解決TCP相關(guān)問題的能力。

我們講述在Linux場景下數(shù)據(jù)包是如何在協(xié)議層傳輸?shù)摹?/p>

1、發(fā)送數(shù)據(jù)

應(yīng)用層發(fā)送數(shù)據(jù)的過程大致如下:

圖片

我們把上述處理過程的區(qū)域大致分為:

  1. User區(qū)域
  2. Kernel 區(qū)域
  3. Device區(qū)域

在user和kernel區(qū)域的任務(wù)都是由本機(jī)cpu執(zhí)行,這兩個(gè)區(qū)域合并稱為host區(qū)域,以區(qū)分device區(qū)域(網(wǎng)絡(luò)接口卡上有單獨(dú)的cpu)。device是接收和發(fā)送數(shù)據(jù)包的網(wǎng)絡(luò)接口卡(Network Interface Card),一般也稱為LAN card。

當(dāng)應(yīng)用程序調(diào)用write(fd, buf, len)來發(fā)送數(shù)據(jù)時(shí),用戶態(tài)區(qū)域會(huì)進(jìn)入內(nèi)核態(tài)區(qū)域,建立這個(gè)關(guān)系的紐帶是socket fd和系統(tǒng)調(diào)用write。

在內(nèi)核態(tài)的socket有兩個(gè)buffer:

  1. send socket buffer,用于發(fā)送數(shù)據(jù)
  2. receive socket buffer,用于接收數(shù)據(jù)

當(dāng)write系統(tǒng)調(diào)用被執(zhí)行,用戶態(tài)的數(shù)據(jù)(buf,長度)會(huì)被拷貝到內(nèi)核區(qū)域的內(nèi)存,并被放入到send socket buffer的末尾(見下圖,發(fā)送是按照順序發(fā)送的),然后TCP就會(huì)被調(diào)用。

圖片

TCP中的數(shù)據(jù)結(jié)構(gòu)是TCB(TCP Control Block)。TCB包含了執(zhí)行TCP會(huì)話所需要的信息,包括TCP連接狀態(tài),接收窗口,擁塞窗口,序號,重傳timer 等。

TCP會(huì)創(chuàng)建TCP數(shù)據(jù)分段,而TCP數(shù)據(jù)分段包括TCP header和payload,如下圖:

圖片

Payload是待發(fā)送的socket buffer中的數(shù)據(jù),而TCP header是為了TCP可靠發(fā)送數(shù)據(jù)而加的輔助信息。

這些數(shù)據(jù)分段會(huì)進(jìn)入到IP層,IP層會(huì)加上IP頭部信息到數(shù)據(jù)分段,如下圖:

圖片

IP在執(zhí)行路由之前會(huì)去檢查Netfilter LOCAL_OUT鉤子,看是否需要執(zhí)行iptables相關(guān)配置。之后執(zhí)行IP路由。IP路由主要功能是尋找下一跳(例如網(wǎng)關(guān)或路由器)的IP地址,而路由的目的是到達(dá)目的地IP地址所在的機(jī)器。

IP執(zhí)行路由之后,檢查Netfilter POST_ROUTING鉤子,如果有iptables在這方面的配置,就會(huì)去執(zhí)行相關(guān)操作。委托給數(shù)據(jù)鏈路層之前,IP層還會(huì)執(zhí)行ARP(網(wǎng)絡(luò)地址轉(zhuǎn)換),通過下一跳IP地址來查找目的MAC地址,并把Ethernet頭部添加到IP數(shù)據(jù)包,如下圖。

圖片

IP層同時(shí)還給用戶提供了raw socket接口,即發(fā)送數(shù)據(jù)包的接口。raw socket發(fā)送的數(shù)據(jù)包與正常流程的數(shù)據(jù)包不一樣,在執(zhí)行Netfilter的時(shí)候,會(huì)跳過這些鉤子。

IP層做完工作以后,會(huì)把數(shù)據(jù)包(上圖中的數(shù)據(jù)包,一般稱frame)委托給數(shù)據(jù)鏈路層。

由于ARP已經(jīng)把目的MAC地址寫入到數(shù)據(jù)包頭部,這樣就減輕了驅(qū)動(dòng)driver的工作。進(jìn)入數(shù)據(jù)鏈路層后,內(nèi)核會(huì)去檢測是否有抓包工具在監(jiān)聽抓包(例如tcpdump),如果有,內(nèi)核會(huì)拷貝數(shù)據(jù)包信息到抓包工具的內(nèi)存地址空間。

之后,根據(jù)一定的協(xié)議規(guī)則,驅(qū)動(dòng)driver會(huì)要求NIC傳遞這個(gè)數(shù)據(jù)包。當(dāng)NIC收到這個(gè)請求后,NIC復(fù)制數(shù)據(jù)包到自己的內(nèi)存里,并且發(fā)送給網(wǎng)絡(luò)。當(dāng)NIC發(fā)送完一個(gè)數(shù)據(jù)包,會(huì)產(chǎn)生一個(gè)中斷, 主機(jī) cpu去執(zhí)行中斷處理程序,完成后續(xù)工作。

2、接收數(shù)據(jù)

應(yīng)用程序接收數(shù)據(jù)的過程大致如下:

圖片

首先NIC把數(shù)據(jù)包寫入自己的內(nèi)存,并校驗(yàn)數(shù)據(jù)包是不是有效的,如果是有效的,把數(shù)據(jù)包寫入主機(jī)的內(nèi)存空間,然后NIC給主機(jī)操作系統(tǒng)發(fā)送一個(gè)中斷信號,這時(shí)就進(jìn)入到kernel區(qū)域。

在數(shù)據(jù)鏈路層,內(nèi)核首先會(huì)做數(shù)據(jù)包檢測,然后Driver驅(qū)動(dòng)把數(shù)據(jù)包進(jìn)行改裝,以便后續(xù)TCP/IP能夠理解這個(gè)數(shù)據(jù)包。改裝完以后,根據(jù)Ethernet頭部信息中的Ethertype分發(fā)給上層,假設(shè)為IPv4,去除Ethernet頭部,并發(fā)送給IP層。值得注意的是,委托給IP層之前,如果有抓包工具在監(jiān)聽抓包,那么內(nèi)核就會(huì)拷貝數(shù)據(jù)包信息到抓包工具的內(nèi)存地址空間。

IP層通過計(jì)算checksum來校驗(yàn)IP頭部的checksum是否有效,如果有效,接著檢查PRE_ROUTING鉤子(比如查看是否有iptables的相應(yīng)配置需要執(zhí)行),然后執(zhí)行IP路由,IP路由會(huì)判斷這個(gè)數(shù)據(jù)包是本地處理還是轉(zhuǎn)發(fā)當(dāng)前數(shù)據(jù)包到其它主機(jī)。如果是轉(zhuǎn)發(fā)數(shù)據(jù)包,執(zhí)行FORWARD和POST_ROUTING鉤子,并轉(zhuǎn)發(fā)給數(shù)據(jù)鏈路層;如果是本地處理,IP還會(huì)檢查LOCAL_IN鉤子,執(zhí)行完以后,根據(jù)IP頭部信息的proto值,假設(shè)為TCP,去除IP頭部,并把數(shù)據(jù)包傳遞給上層TCP。值得注意的是,委托給TCP層之前,如果有raw socket在監(jiān)聽抓包,那么內(nèi)核會(huì)拷貝數(shù)據(jù)包信息到raw socket的內(nèi)存地址空間(默認(rèn)tcpcopy利用raw socket來監(jiān)聽IP層的數(shù)據(jù)包)。

TCP層會(huì)根據(jù)TCP checksum來檢測數(shù)據(jù)包是否有效(如果采用了checksum offload,NIC會(huì)去做相關(guān)計(jì)算),然后就給這個(gè)數(shù)據(jù)包查找相應(yīng)的TCB(TCP control block),查找的方法是通過如下組合信息來查找:

如果沒有查到,一般會(huì)發(fā)送reset數(shù)據(jù)包;如果查到了,進(jìn)入TCP數(shù)據(jù)包處理環(huán)節(jié)。

如果是接收到新數(shù)據(jù),TCP就會(huì)把它放入到socket接收緩沖區(qū),然后根據(jù)TCP狀態(tài),必要時(shí)發(fā)送ack確認(rèn)數(shù)據(jù)包。Socket接收緩沖區(qū)的大小就是TCP接收窗口大小。在某種程度上,如果接收窗口很大,TCP吞吐量就會(huì)很大。目前較新的內(nèi)核都能動(dòng)態(tài)調(diào)整窗口的大小,無需用戶去修改系統(tǒng)參數(shù)

用戶應(yīng)用程序根據(jù)讀事件去執(zhí)行讀操作,用戶態(tài)空間進(jìn)入到內(nèi)核空間。內(nèi)核把socket buffer里面的內(nèi)容復(fù)制到用戶指定的內(nèi)存區(qū)域,然后把socket buffer讀取過的內(nèi)容釋放,TCP增加接收窗口大小,如果有必要,會(huì)傳遞一個(gè)更新窗口的數(shù)據(jù)包給對端TCP。例如下圖,TCP發(fā)送了一個(gè)ack數(shù)據(jù)包,用于通知對端TCP,本方TCP接收窗口更新了。

圖片

讀取操作完成后,返回應(yīng)用程序,應(yīng)用程序就可以進(jìn)行對數(shù)據(jù)進(jìn)行處理了。

3、抓包工具工作原理

知道了數(shù)據(jù)如何發(fā)送和接收以后,我們分析一下tcpdump抓包原理。

在數(shù)據(jù)鏈路層和IP層交界的地方(屬于數(shù)據(jù)鏈路層,如下圖),是數(shù)據(jù)包被tcpdump捕獲的場所。

圖片

執(zhí)行到這個(gè)交界處時(shí),內(nèi)核會(huì)去查看tcpdump是否在監(jiān)聽,一旦有監(jiān)聽,就把數(shù)據(jù)包內(nèi)容放入到tcpdump設(shè)置的緩沖區(qū)。理論上只要tcpdump及時(shí)去提取數(shù)據(jù),在線上壓力不大的情況下,抓包不會(huì)丟包。

tcpdump所抓到的數(shù)據(jù)包,僅僅是代表數(shù)據(jù)包經(jīng)過了鏈路層和網(wǎng)絡(luò)層之間的交界處。從網(wǎng)卡進(jìn)來的數(shù)據(jù)包未來的命運(yùn),可能是繼續(xù)一路往前走到TCP,也有可能在IP層被干掉,還有可能被路由轉(zhuǎn)發(fā)出去;從本機(jī)發(fā)送出去的數(shù)據(jù)包,一旦被tcpdump捕獲到,說明已經(jīng)到了數(shù)據(jù)鏈路層,沒有被IP層過濾掉,因?yàn)槿绻麛?shù)據(jù)包被IP層過濾掉,這些數(shù)據(jù)包就不會(huì)到達(dá)tcpdump捕獲點(diǎn),也不會(huì)出現(xiàn)在抓包文件里。

下面我們通過一些實(shí)驗(yàn)來驗(yàn)證上述結(jié)論。

實(shí)驗(yàn)之前,我們先介紹一下iptables工具。iptables是被廣泛使用的防火墻工具,它主要跟內(nèi)核netfilter數(shù)據(jù)包過濾框架進(jìn)行交互。

3.1 實(shí)驗(yàn) LOCAL_IN過濾

我們在服務(wù)器上面配置如下的iptables命令:

iptables -I INPUT -p tcp --dport 3306 -s 172.17.0.2 -j QUEUE

上述iptables命令設(shè)置了'-I INPUT'參數(shù),意味著在netfilter LOCAL_IN鉤子處執(zhí)行上述iptables規(guī)則,即通往服務(wù)器端TCP之前,如果匹配到上述iptables規(guī)則,則會(huì)被放入目標(biāo)QUEUE(默認(rèn)情況下是直接丟棄數(shù)據(jù)包),不再繼續(xù)前行。

具體命令執(zhí)行見下圖:

圖片

設(shè)置上述iptables后,當(dāng)172.17.0.2訪問172.17.0.3 3306服務(wù)時(shí),IP數(shù)據(jù)包(如下圖綠色箭頭)會(huì)在服務(wù)器端IP層被丟棄掉,而紅色箭頭所指方向是tcpdump抓包的地方。

圖片

我們開啟tcpdump抓包:

tcpdump -i any tcp and port 3306 and host 172.17.0.2 -n -v

在172.17.0.2上利用MySQL客戶端命令訪問172.17.0.3上面的3306服務(wù),如下圖:

結(jié)果經(jīng)過長時(shí)間等待,最終顯示連接不上。

服務(wù)器端抓包結(jié)果如下:

圖片

我們看到第一次握手?jǐn)?shù)據(jù)包反復(fù)重傳。

利用netstat命令,查看有沒有相應(yīng)的TCP狀態(tài),結(jié)果發(fā)現(xiàn)沒有,如下圖:

圖片

正常情況下,沒有TCP狀態(tài),說明數(shù)據(jù)包沒有進(jìn)入服務(wù)器端TCP,第一次握手?jǐn)?shù)據(jù)包在服務(wù)器端IP層被干掉了。

利用netstat -s命令,在服務(wù)器端TCP/IP統(tǒng)計(jì)參數(shù)里找線索:

圖片

上圖服務(wù)器端IP層接收到20079個(gè)數(shù)據(jù)包,下圖接收到20086個(gè)數(shù)據(jù)包,MySQL客戶端登入過程累計(jì)增加了7個(gè)數(shù)據(jù)包,正好符合抓包文件顯示的7個(gè)第一次握手?jǐn)?shù)據(jù)包。

圖片

在服務(wù)器端TCP層,對比上面兩張圖,數(shù)據(jù)沒有任何變化,說明了服務(wù)器端TCP沒有收到任何數(shù)據(jù)包。

實(shí)驗(yàn)說明了在服務(wù)器端IP層進(jìn)來的方向干掉數(shù)據(jù)包,服務(wù)器端TCP層不會(huì)有任何變化。

3.2 實(shí)驗(yàn) LOCAL_OUT過濾

我們這次實(shí)驗(yàn)的目的是查看IP層netfilter LOCAL_OUT情況下的抓包情況。

如下圖:

圖片

我們設(shè)置如下iptables命令:

iptables -I OUTPUT -p tcp --sport 3306 -d 172.17.0.2 -j QUEUE

具體操作如下圖:

圖片

上述iptables命令設(shè)置了OUTPUT參數(shù),意味著在netfilter LOCAL_OUT鉤子處會(huì)執(zhí)行上述iptables規(guī)則,即IP數(shù)據(jù)包在IP路由之前,如果匹配上述iptables規(guī)則,則會(huì)被放入目標(biāo)QUEUE(默認(rèn)情況下直接丟棄數(shù)據(jù)包),不會(huì)繼續(xù)往下走。

在172.17.0.2上利用MySQL客戶端命令訪問172.17.0.3上面的3306服務(wù),如下圖:

圖片

結(jié)果經(jīng)過長時(shí)間等待,最終顯示連接不上。

服務(wù)器端抓包結(jié)果如下:

我們看到第一次握手?jǐn)?shù)據(jù)包反復(fù)重傳,跟上一個(gè)抓包結(jié)果幾乎一模一樣

圖片

利用netstat命令,查看有沒有相應(yīng)的TCP狀態(tài),結(jié)果發(fā)現(xiàn)有SYN_RECV狀態(tài),如下圖:

圖片

有TCP狀態(tài),說明數(shù)據(jù)包進(jìn)入服務(wù)器端TCP,并進(jìn)入SYN_RECV狀態(tài),服務(wù)器端TCP會(huì)發(fā)送第二次握手?jǐn)?shù)據(jù)包,但抓包顯示并沒有第二次握手?jǐn)?shù)據(jù)包,說明被iptables配置干掉了。

查看netstat -s結(jié)果:

圖片

上圖顯示了實(shí)驗(yàn)之前的值,下圖顯示了實(shí)驗(yàn)之后的值。

圖片

從TCP層面信息來看,發(fā)送了17個(gè)數(shù)據(jù)分段,說明服務(wù)器端TCP發(fā)送了第二次握手?jǐn)?shù)據(jù)包,而且發(fā)送了很多次,但因?yàn)樵O(shè)置了iptables,這些數(shù)據(jù)包被攔截掉了,所以到不了數(shù)據(jù)鏈路層,也就沒法被tcpdump捕獲到。

從這兩個(gè)實(shí)驗(yàn)來看,tcpdump抓的數(shù)據(jù)包是一樣的,都是在努力重傳第一次握手?jǐn)?shù)據(jù)包,但iptables設(shè)置的位置不一樣,一個(gè)在入口,在TCP層無狀態(tài),一個(gè)在出口,在TCP層有狀態(tài)。

進(jìn)一步的分析可以嘗試下面兩個(gè)方向:

  1. 通過分析TCP狀態(tài)來區(qū)分這兩種情況
  2. 利用netstat -s給出的TCP/IP統(tǒng)計(jì)參數(shù)變化

通過上面實(shí)驗(yàn),我們看出tcpdump抓包只是從一個(gè)點(diǎn)來觀察世界,并不能看到全貌,這個(gè)時(shí)候就需要通過推理來輔助解決問題。

4、潛在協(xié)議層的干擾

4.1 接收數(shù)據(jù)

下圖展示了數(shù)據(jù)包從NIC到協(xié)議棧,再到應(yīng)用程序的過程。

TCP offload由NIC完成,目的是減輕TCP的工作量,但存在潛在坑;在數(shù)據(jù)鏈路層,存在抓包接口,供tcpdump等抓包工具抓包,同時(shí)也存在著raw socket原始抓包方式接口;在網(wǎng)絡(luò)層,存在raw socket抓包接口,IP Forward轉(zhuǎn)發(fā)功能,還有一整套Netfilter框架(存在大量坑的地方);在TCP層則相對比較清靜,干擾少;用戶程序通過socket接口從TCP取出數(shù)據(jù)或者獲取新建連接。

圖片

4.2 發(fā)送數(shù)據(jù)

下圖展示了數(shù)據(jù)包從應(yīng)用發(fā)送數(shù)據(jù)到NIC的過程。

用戶程序通過socket接口來委托TCP發(fā)送數(shù)據(jù)或者建立連接;在網(wǎng)絡(luò)層,存在raw socket發(fā)包接口,還有一整套Netfilter框架(存在大量坑的地方);在數(shù)據(jù)鏈路層,存在pcap發(fā)包接口,同時(shí)也存在著raw socket原始發(fā)包接口;TCP offload是NIC做的,目的為了提升減輕TCP的工作量(比如分段,checksum),我們也遇到過由于TCP offload不當(dāng)導(dǎo)致的丟包問題。

圖片

4.3 案例

下面是一個(gè)從NIC接收數(shù)據(jù)包,并一路到應(yīng)用,再發(fā)送響應(yīng)出去的案例:

我們的應(yīng)用程序是Nginx(Web服務(wù)器軟件),其中Nginx配置監(jiān)聽端口為8080,且開啟access log。

圖片

上圖設(shè)置了nginx keepalive_timeout = 0,即保持客戶端空閑連接(方便實(shí)驗(yàn))。

啟動(dòng)nginx,通過netstat查看,nginx已經(jīng)在監(jiān)聽8080端口的連接請求。

圖片

剛開始nginx沒有任何訪問,access log都為空,iptables也沒有設(shè)置。

圖片

在172.17.0.2機(jī)器,利用telnet訪問172.17.0.3上面的8080端口服務(wù),如下圖:

圖片

這樣telnet跟nginx建立連接,下圖可以看出服務(wù)器端相應(yīng)連接已經(jīng)進(jìn)入ESTABLISHED狀態(tài)。

圖片

建立連接后,我們設(shè)置iptables命令,如下圖,對返回172.17.0.2的nginx響應(yīng)進(jìn)行攔截并丟棄。

圖片

我們在客戶端(172.17.0.2)上面繼續(xù)執(zhí)行telnet命令,鍵入'GET hello.html',然后回車執(zhí)行。

圖片

從nginx日志來看,這個(gè)請求已經(jīng)被處理了,雖然是非法請求,但請求已經(jīng)確認(rèn)到達(dá)nginx了。

圖片

大概過了2分鐘,查看客戶端抓包情況,累計(jì)捕獲了16個(gè)數(shù)據(jù)包,客戶端還顯示連接處于ESTABLISHED狀態(tài)。

圖片

我們查看服務(wù)器端情況,利用netstat已經(jīng)查不到服務(wù)器端的相應(yīng)連接了,說明連接在服務(wù)器端的TCP層已經(jīng)不存在了。

圖片

我們分析抓包情況(服務(wù)器抓包和客戶端抓包效果一樣):

圖片

自從發(fā)送了請求數(shù)據(jù)包,客戶端由于沒有看到任何服務(wù)器端的數(shù)據(jù)包回來,一直在重傳請求數(shù)據(jù)包??蛻舳艘詾榉?wù)器還沒有收到請求,但其實(shí)請求已經(jīng)被nginx處理完畢。

在服務(wù)器端查看netstat -st的統(tǒng)計(jì)情況。

圖片

上圖是執(zhí)行telnet請求之前的狀況,下圖是執(zhí)行telnet請求之后的狀況。

圖片

從上圖我們可以看出connection aborted due to timeout增加了一個(gè),說明在服務(wù)器端TCP看來,請求的響應(yīng)數(shù)據(jù)包(同時(shí)帶有關(guān)閉fin標(biāo)志)由于發(fā)送不出去,連接被aborted,這個(gè)時(shí)候在服務(wù)器端看不到連接相應(yīng)狀態(tài)的存在。

在上層nginx看來,遇到了非法請求,回復(fù)了響應(yīng)并關(guān)閉了連接。在TCP層看來,由于帶有關(guān)閉fin的數(shù)據(jù)包到不了tcpdump抓包接口,服務(wù)器端的TCP狀態(tài)會(huì)處于FIN_WAIT_1狀態(tài)('遇到大量FIN_WAIT1,怎么破?'會(huì)有詳細(xì)介紹),會(huì)維持一段時(shí)間并不斷努力重傳。由于重傳一直得不到響應(yīng),TCP就把FIN_WAIT_1狀態(tài)變?yōu)镃LOSED狀態(tài),在服務(wù)器端查不到該連接了。

這里案例中,我們事先知道我們設(shè)置了iptables,但如果不知道呢,我們?nèi)绾闻袛喑鰡栴}出在哪一個(gè)環(huán)節(jié)呢?

僅僅靠tcpdump抓包,明顯不夠,因?yàn)橥ㄟ^抓包分析,我們只能得出服務(wù)器端沒有接收到請求,我們還需要利用服務(wù)器端的信息,才能繼續(xù)進(jìn)一步判斷。通過nginx日志,判斷出請求已經(jīng)被應(yīng)用層處理了,說明請求數(shù)據(jù)包已經(jīng)到達(dá)應(yīng)用層,nginx已經(jīng)處理請求,并作了響應(yīng)處理,接著委托服務(wù)器端TCP去發(fā)送這些響應(yīng)數(shù)據(jù)包,但顯然服務(wù)器端TCP發(fā)送的響應(yīng)都沒有到達(dá)抓包接口,說明在IP層干掉了,于是可以根據(jù)這些信息去找數(shù)據(jù)包出去方向(outgoing)的netfilter相關(guān)配置,看看有沒有這樣針對這些響應(yīng)進(jìn)行過濾。

從上面案例,可以看出僅僅利用tcpdump是不夠的,還需要綜合利用各種信息,并加以推理,最終得出問題出在哪一個(gè)環(huán)節(jié),才能解決問題。如果不會(huì)利用這些知識,客戶端就就會(huì)得出服務(wù)器端沒有收到請求的錯(cuò)誤判斷。

5、跨機(jī)器判斷

圖片

在跨機(jī)器訪問過程中,存在著如下潛在干涉(坑):

  1. 本機(jī)器自身IP層安全過濾
  2. 鏈路層發(fā)送QUEUE丟包
  3. 鏈路層TCP offload潛在問題(這里把NIC歸入數(shù)據(jù)鏈路層)
  4. 中途設(shè)備各種問題(設(shè)備包括路由器/交換機(jī)/防火墻/網(wǎng)關(guān)/負(fù)載均衡器等)
  5. 對端機(jī)器鏈路層接收QUEUE丟包
  6. 對端鏈路層TCP offload(NIC)潛在問題
  7. 對端IP層安全過濾
  8. 對端TCP異常狀態(tài)干擾

這些問題將在TCPCopy和其它章節(jié)會(huì)有所介紹,這里不再詳細(xì)描述。

6、常用工具工作層次分析

圖片

上圖展示了部分流行性工具的工作層次,比如tcpcopy默認(rèn)工作在4層,調(diào)用IP層提供的raw socket接口來抓包和發(fā)包;netstat或者ss工具可以去**TCP/IP各種統(tǒng)計(jì)值;LVS工作在4層,利用Netfilter來強(qiáng)行改變路由;tcpdump工作在數(shù)據(jù)鏈路層;HTTP應(yīng)用工作在應(yīng)用層。

懂得了這些工作原理,可以更加深刻的理解問題,并解決各種TCP相關(guān)問題。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11013

    瀏覽量

    102085
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11123

    瀏覽量

    207896
  • 網(wǎng)絡(luò)接口
    +關(guān)注

    關(guān)注

    0

    文章

    81

    瀏覽量

    17150
  • 數(shù)據(jù)包
    +關(guān)注

    關(guān)注

    0

    文章

    238

    瀏覽量

    24244
收藏 人收藏

    評論

    相關(guān)推薦

    Linux系統(tǒng)收發(fā)網(wǎng)絡(luò)數(shù)據(jù)包的工作過程

    Linux 服務(wù)器收到網(wǎng)絡(luò)數(shù)據(jù)包,需要經(jīng)過哪些處理,一步步將數(shù)據(jù)傳給應(yīng)用進(jìn)程的呢?應(yīng)用進(jìn)程發(fā)送數(shù)據(jù)包時(shí),Linux 又是如何操作將
    發(fā)表于 06-08 12:34 ?477次閱讀
    <b class='flag-5'>Linux</b>系統(tǒng)收發(fā)網(wǎng)絡(luò)<b class='flag-5'>數(shù)據(jù)包</b>的工作過程

    何在AIROC GUI上獲取良好數(shù)據(jù)包和總數(shù)據(jù)包?

    BT_1DH5_00001111_Fs80M.iqvsg 波形后在 AIROC 工具中觀察到的結(jié)果,總數(shù)據(jù)包和良好數(shù)據(jù)包均為零。 請您幫助我,如何在 AIROC GUI 上獲取良好數(shù)據(jù)包
    發(fā)表于 05-22 06:39

    AXI流數(shù)據(jù)包傳輸問題

    嗨eveyone,我是這個(gè)論壇的新人。如果我弄錯(cuò)了,我道歉。我正在嘗試使用AXI Stream協(xié)議傳輸數(shù)據(jù)包。這些數(shù)據(jù)包包括512 * 32位數(shù)據(jù)
    發(fā)表于 04-15 13:51

    何在沒有收到另一個(gè)udp數(shù)據(jù)包的情況簡單地發(fā)送一個(gè)udp數(shù)據(jù)包

    人知道如何在沒有收到另一個(gè) udp 數(shù)據(jù)包的情況簡單地發(fā)送一個(gè) udp 數(shù)據(jù)包,這意味著,不在內(nèi)部n“接收”塊?
    發(fā)表于 04-27 06:17

    以太網(wǎng)數(shù)據(jù)包捕獲與轉(zhuǎn)發(fā)技術(shù)

    數(shù)據(jù)包捕獲技術(shù)在網(wǎng)絡(luò)安全領(lǐng)域中應(yīng)用十分廣泛,網(wǎng)絡(luò)入侵檢測系統(tǒng)、協(xié)議分析軟件、防火墻等都需要捕獲數(shù)據(jù)包。本文研究了linux 和windows 環(huán)境
    發(fā)表于 07-30 11:19 ?63次下載

    基于Linux數(shù)據(jù)安全傳輸的研究

    本文以Linux 作為平臺的操作系統(tǒng),在應(yīng)用開發(fā)系統(tǒng)的軟件平臺。采用不同的傳輸方式,對于文件數(shù)據(jù)采用數(shù)據(jù)包捕獲加密的方式,對于圖像
    發(fā)表于 08-25 10:31 ?20次下載

    基于Jpcap的數(shù)據(jù)包捕獲器的設(shè)計(jì)與實(shí)現(xiàn)

    本文研究了以太網(wǎng)數(shù)據(jù)包的捕獲機(jī)制,實(shí)現(xiàn)了基于JPcap的網(wǎng)絡(luò)數(shù)據(jù)包捕獲工具,其基本原理是通過調(diào)用Jpcap庫捕獲本地網(wǎng)絡(luò)上的所有數(shù)據(jù)包,然后對數(shù)據(jù)包進(jìn)行
    發(fā)表于 01-15 13:47 ?38次下載

    Linux網(wǎng)絡(luò)防火墻Netfilter的數(shù)據(jù)包傳輸過濾原理

    給出了Linux網(wǎng)絡(luò)防火墻Netfilter在IPV4網(wǎng)絡(luò)環(huán)境,Netfilter框架掛接點(diǎn)結(jié)構(gòu)及數(shù)據(jù)包傳輸流程,并描述了在該流程中進(jìn)行數(shù)據(jù)包
    發(fā)表于 02-27 11:33 ?22次下載
    <b class='flag-5'>Linux</b>網(wǎng)絡(luò)防火墻Netfilter的<b class='flag-5'>數(shù)據(jù)包</b><b class='flag-5'>傳輸</b>過濾原理

    Netfilter架構(gòu)數(shù)據(jù)包信息存儲(chǔ)的應(yīng)用_吳良敏

    Netfilter架構(gòu)數(shù)據(jù)包信息存儲(chǔ)的應(yīng)用_吳良敏
    發(fā)表于 03-19 11:27 ?0次下載

    Linux內(nèi)核網(wǎng)絡(luò)數(shù)據(jù)包發(fā)送在UDP協(xié)議的處理

    1. 前言 本文分享了Linux內(nèi)核網(wǎng)絡(luò)數(shù)據(jù)包發(fā)送在UDP協(xié)議的處理,主要分析了udp_sendmsg和udp_send_skb函數(shù),并分享了UDP
    的頭像 發(fā)表于 08-04 16:23 ?3371次閱讀
    <b class='flag-5'>Linux</b>內(nèi)核網(wǎng)絡(luò)<b class='flag-5'>數(shù)據(jù)包</b>發(fā)送在UDP<b class='flag-5'>協(xié)議</b><b class='flag-5'>層</b>的處理

    數(shù)據(jù)包的發(fā)送流程

    一個(gè)數(shù)據(jù)包,從聊天框里發(fā)出,消息會(huì)從聊天軟件所在的用戶空間拷貝到內(nèi)核空間的發(fā)送緩沖區(qū)(send buffer),數(shù)據(jù)包就這樣順著傳輸、網(wǎng)絡(luò)
    的頭像 發(fā)表于 08-19 14:38 ?2485次閱讀

    wireshark導(dǎo)入數(shù)據(jù)包進(jìn)行分析

    linux的tcpdump命令主要用于網(wǎng)絡(luò)問題的調(diào)試中,通過抓取傳輸過程的數(shù)據(jù)包進(jìn)行分析和調(diào)試。而wireshark則是一款功能強(qiáng)大,使用方便的數(shù)據(jù)包分析工具,tcpdump+wire
    的頭像 發(fā)表于 12-27 09:37 ?1941次閱讀

    簡述Linux系統(tǒng)收發(fā)網(wǎng)絡(luò)數(shù)據(jù)包的過程

    Linux 服務(wù)器收到網(wǎng)絡(luò)數(shù)據(jù)包,需要經(jīng)過哪些處理,一步步將數(shù)據(jù)傳給應(yīng)用進(jìn)程的呢?應(yīng)用進(jìn)程發(fā)送數(shù)據(jù)包時(shí),Linux 又是如何操作將
    的頭像 發(fā)表于 05-05 10:04 ?554次閱讀
    簡述<b class='flag-5'>Linux</b>系統(tǒng)收發(fā)網(wǎng)絡(luò)<b class='flag-5'>數(shù)據(jù)包</b>的過程

    Linux如何操作將數(shù)據(jù)包發(fā)送出去

    網(wǎng)絡(luò)數(shù)據(jù)包之前,Linux需要做很多準(zhǔn)備工作,例如:網(wǎng)絡(luò)子系統(tǒng)的初始化、協(xié)議棧的注冊、網(wǎng)卡驅(qū)動(dòng)的初始化、啟動(dòng)網(wǎng)卡等等,只有這些都準(zhǔn)備好了之后,才能真正開始接收網(wǎng)絡(luò)。 網(wǎng)絡(luò)
    的頭像 發(fā)表于 06-17 16:00 ?905次閱讀
    <b class='flag-5'>Linux</b>如何操作將<b class='flag-5'>數(shù)據(jù)包</b>發(fā)送出去

    路由器的數(shù)據(jù)包是怎么傳輸的?

    歡迎來到東用小知識課堂,每天學(xué)習(xí)一分鐘,讓你緊跟時(shí)代,擴(kuò)充自己,成為大佬不是夢!路由器的數(shù)據(jù)包是怎么傳輸的呢?下面就來一起看一看吧。數(shù)據(jù)包傳輸過程中是以
    的頭像 發(fā)表于 05-30 09:26 ?1328次閱讀
    路由器的<b class='flag-5'>數(shù)據(jù)包</b>是怎么<b class='flag-5'>傳輸</b>的?