Text & Dokumente
Zahlen & Berechnung
Daten & Formate
Sicherheit
Entwicklung & DevOps
Künstliche Intelligenz
Finanzen
Gesundheit & Wohlbefinden
Produktivität
Spiele & Unterhaltung
Multimedia & Design
Unternehmen
Bedienungsanleitung
Qué es

Una captura de red (.pcap o .pcapng, de Wireshark o tcpdump) explicada paquete a paquete: qué le pasa a cada conexión TCP, a cada consulta DNS y a cada petición HTTP, y por qué, con los números que lo deciden. La captura se lee en tu navegador y no sale de tu equipo ni se guarda.

Las mismas reglas que Wireshark

El análisis TCP está traducido del de Wireshark 4.4 (su código, no solo su manual) y comprobado contra tshark paquete a paquete en 95 capturas: retransmisión, retransmisión rápida y espuria, fuera de orden, ACK duplicados, ventana a cero, sondas, keep-alive y RST. Lo que no hace: «Window Full», SACK y MPTCP.

Lo que Wireshark no te dice

Cuatro cosas que confunden y no vienen en los libros: una retransmisión por temporizador no se ve desde el receptor (el segmento perdido nunca llega a la captura); «rápida» exige que el último ACK duplicado se viera hace menos de 20 ms, así que depende de dónde captures; el iRTT de Wireshark cuenta el RST+ACK de una conexión rechazada como cierre del saludo, y no se calcula si el SYN tiene marca de tiempo 0. Cuando pasa, lo verás en el resumen.

Practicar

En la pestaña Practicar salen preguntas de la captura que tengas abierta, también de la tuya: en qué paquetes hay cada problema, uno que NO tiene (para no inventar) y el iRTT. Marca «Ocultar el análisis» para no ver las respuestas mientras contestas.

Laboratorio de capturasCapturas de red (.pcap) explicadas: TCP, DNS y HTTP, paquete a paquete

Captura

Retransmisión rápida tras ACK duplicados · capturada en el cliente · fabricada para enseñar y comprobada con tshark

Arrastra aquí tu captura o ábrela con el botón: se lee en tu navegador, no sale de tu equipo y no se guarda.

Qué le pasa

  • Retransmisión rápida:
  • ACK duplicado: , , ,
RTT inicial (iRTT): 5.1 msDNS blog.prueba.test: NOERROR → 203.0.119.211 GET /login: 200

Lo que Wireshark no te dice

En el paquete 9 falta un trozo que se perdió ANTES de llegar al punto de captura. Si su reenvío llega por temporizador y en orden, desde aquí parecerá un segmento normal que llega tarde: una retransmisión así solo se ve capturando en el emisor.

N.ºTiempoOrigenDestinoProtoInfoAnálisis
10.000000192.168.1.4810.0.0.247DNS? blog.prueba.test (id 0x49f4)
20.01700010.0.0.247192.168.1.48DNSNOERROR · blog.prueba.test → CNAME edge.blog.prueba.test, A 203.0.119.211 (id 0x49f4)
30.018000192.168.1.48203.0.119.211TCP52028 → 80 [SYN] Seq=0 Win=64240 Len=0
40.023000203.0.119.211192.168.1.48TCP80 → 52028 [SYN, ACK] Seq=0 Ack=1 Win=64240 Len=0
50.023100192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=1 Ack=1 Win=64240 Len=0
60.023300192.168.1.48203.0.119.211HTTPGET /login HTTP/1.1 (Host: blog.prueba.test) · 52028 → 80 [PSH, ACK] Seq=1 Ack=1 Win=64240 Len=86
70.028300203.0.119.211192.168.1.48TCP80 → 52028 [PSH, ACK] Seq=1 Ack=87 Win=64240 Len=1000
80.028400192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=1001 Win=64240 Len=0
90.028700203.0.119.211192.168.1.48TCP80 → 52028 [PSH, ACK] Seq=2001 Ack=87 Win=64240 Len=1000Falta un segmento anterior
100.028800192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=1001 Win=64240 Len=0ACK duplicado n.º 1
110.029100203.0.119.211192.168.1.48TCP80 → 52028 [PSH, ACK] Seq=3001 Ack=87 Win=64240 Len=1000
120.029200192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=1001 Win=64240 Len=0ACK duplicado n.º 2
130.029500203.0.119.211192.168.1.48TCP80 → 52028 [PSH, ACK] Seq=4001 Ack=87 Win=64240 Len=1000
140.029600192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=1001 Win=64240 Len=0ACK duplicado n.º 3
150.029900203.0.119.211192.168.1.48TCP80 → 52028 [PSH, ACK] Seq=5001 Ack=87 Win=64240 Len=831
160.030000192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=1001 Win=64240 Len=0ACK duplicado n.º 4
170.035000203.0.119.211192.168.1.48HTTPHTTP/1.1 200 OK · 80 → 52028 [PSH, ACK] Seq=1001 Ack=87 Win=64240 Len=1000Retransmisión rápida
180.035100192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=87 Ack=5832 Win=64240 Len=0
190.035300192.168.1.48203.0.119.211TCP52028 → 80 [FIN, ACK] Seq=87 Ack=5832 Win=64240 Len=0
200.040300203.0.119.211192.168.1.48TCP80 → 52028 [FIN, ACK] Seq=5832 Ack=88 Win=64240 Len=0
210.040400192.168.1.48203.0.119.211TCP52028 → 80 [ACK] Seq=88 Ack=5833 Win=64240 Len=0

Seq y Ack son relativos (como en Wireshark): cuentan desde el número inicial de cada sentido.