Traceroute lesen: warum Paketverlust bei Hop 5 meist nichts bedeutet
Eine Seite fühlt sich langsam an, jemand lässt ein Traceroute laufen, und da steht es: 40 Prozent Verlust bei Hop 5. Das sieht nach der Antwort aus. Es ist fast nie die Antwort, und wer danach handelt, jagt einen Router, der einwandfrei arbeitet.
Traceroute ist ein wirklich nützliches Werkzeug, das auf einem Trick beruht, und dieser Trick macht die Ausgabe so leicht misszuverstehen.
Was Traceroute tatsächlich tut
Es schickt Pakete mit absichtlich kleiner TTL. Der erste Router zählt sie auf null herunter, gibt auf und schickt eine ICMP-Nachricht Time Exceeded zurück. Über diese Antwort erfahren Sie überhaupt, dass es den Router gibt. TTL 2 liefert den zweiten, und so weiter, bis die Pakete das Ziel erreichen.
Jede Zeile ausser der letzten misst also nicht Ihren Verkehr. Sie misst, wie schnell ein Router beschlossen hat, eine Fehlermeldung über Ihren Verkehr zu erzeugen. Das sind zwei verschiedene Dinge, und Router behandeln sie verschieden.
Warum die mittleren Hops lügen
ICMP-Antworten zu erzeugen ist nicht die Aufgabe eines Routers. Weiterleiten geschieht in Hardware; auf eine abgelaufene TTL zu antworten erledigt die Control Plane, eine deutlich kleinere CPU mit wichtigeren Aufgaben. Die meisten Router begrenzen diese Antworten in der Rate, manche verwerfen sie ganz.
So zeigt ein Hop 40 Prozent Verlust und leitet dabei 100 Prozent des Verkehrs weiter. Daraus folgen zwei Regeln, die die meisten dieser Tickets sofort erledigen:
- Verlust, der nicht bis zum Ende durchgeht, ist kein Verlust. Zeigt Hop 5 vierzig Prozent und die Hops 6 bis 12 null, ging nichts verloren. Hop 5 hatte nur keine Lust zu antworten.
- Nur die letzte Zeile zählt. Anhaltender Verlust am Ziel ist echt. Das ist die Zahl, die eine Eskalation verdient.
Ein Hop mit hoher Latenz verhält sich genauso. Ein Router, der sein eigenes ICMP langsam beantwortet, leitet nicht zwangsläufig langsam weiter.
Die Hälfte, die Sie nicht sehen
Ein Traceroute zeigt den Hinweg. Über den Rückweg sagt es nichts, und die beiden sind häufig verschieden: Ihre Pakete gehen vielleicht über einen Transitanbieter hinaus und die Antworten kommen über einen anderen zurück. Im Internet ist das normal und kein Fehler.
Wichtig ist es, weil das gesuchte Problem vollständig auf dem Rückweg liegen kann, den Ihr Traceroute gar nicht sieht. Deshalb führt eine einseitige Messung oft dazu, dass der Support nachfragt statt repariert: die halbe Beweislage fehlt.
Aus demselben Grund liegt die Lösung manchmal in einem Netz, das weder Ihnen noch uns gehört. Wenn man ein eigenes AS und eigene BGP-Sessions betreibt, lässt sich der Rückweg des Verkehrs beim Upstream anpassen und nicht nur erklären.
Nehmen Sie lieber mtr
mtr ist Traceroute und Ping in einem. Es sendet dauerhaft, Sie sehen den Verlust also als Prozentwert über die Zeit statt als Ratespiel aus drei Proben:
mtr -rwzbc 200 dcxv.com
-rReport-Modus, gibt einmal aus und beendet sich-wbreite Ausgabe, damit lange Hostnamen nicht abgeschnitten werden-zzeigt die AS-Nummer jedes Hops, also in wessen Netz Sie gerade sind-bzeigt Hostname und IP zugleich-c 200sendet 200 Proben, denn 10 sagen über sporadischen Verlust nichts
Unter Windows erledigt WinMTR dieselbe Arbeit. Lassen Sie es ein paar Minuten laufen, bevor Sie etwas hineinlesen.
Was der Support braucht
Das Nützlichste, was Sie anhängen können, ist mtr in beide Richtungen: einmal von Ihrer Maschine zum Server und einmal vom Server zurück zu Ihrer Adresse, zur gleichen Zeit aufgenommen. Dieses Paar macht aus einer einseitigen Vermutung etwas, das sich einem konkreten Netz zuordnen lässt.
Legen Sie die Ziel-IP dazu, Ihre eigene öffentliche Adresse, Uhrzeit samt Zeitzone und ob es dauerhaft ist oder kommt und geht. Wenn es kommt und geht, schreiben Sie wann. Sporadischer Verlust mit Tagesrhythmus ist meist Überlast irgendwo, und die Stunde grenzt das schnell ein.
Was nicht hilft: ein Screenshot eines einzelnen Traceroutes mit einem roten Kreis um einen mittleren Hop. Es ist der häufigste Anhang und der am wenigsten verwertbare.
Fazit
Lesen Sie die letzte Zeile, nicht die mittleren. Verlust, der nicht bis zum Ziel durchhält, ist ein Router, der die Antwort verweigert, kein Netz, das Ihren Verkehr wegwirft. Wenn wirklich etwas nicht stimmt, macht mtr in beide Richtungen aus einer Beschwerde einen Bericht, mit dem sich arbeiten lässt.
Cloud- und dedizierte Server in Tschechien und Portugal, im eigenen Netz AS204057: dcxv.com/data-center#cloud
