Sieci komputerowe

Diagnostyka sieci

Diagnostyka sieci to metodyczne zawężanie problemu: od medium i interfejsu, przez adresację, bramę, routing, DNS i porty, aż do aplikacji.

warstwypingrouteDNSportyNAT/VLAN/Wi-Fi

Start

link

L3

routing

Nazwy

DNS

Koniec

aplikacja

Metoda

Nie zgaduj. Diagnozuj warstwami

Zanim wpiszesz pierwsze polecenie, nazwij dokładnie problem: jeden host czy wiele hostów, LAN czy Internet, adres IP czy nazwa, jedna usługa czy wszystkie usługi, Ethernet czy Wi-Fi. Losowe zmienianie DNS przy komunikacie "Internet nie działa" często maskuje prawdziwą przyczynę.

Diagnostyka ma iść od najprostszych zależności do bardziej złożonych. Najpierw medium i interfejs, potem Ethernet/MAC, ARP/ICMP, adresacja, brama, routing, DNS, port i aplikacja.

Tabela: Krok, Obszar, Pytanie diagnostyczne
KrokObszarPytanie diagnostyczne
1Medium / interfejskabel, radio, port switcha, karta sieciowa, stan interfejsu
2L2VLAN, Ethernet, MAC, ARP dla IPv4, NDP dla IPv6
3Adresacja IPadres, maska lub prefix, gateway, DNS, trasy
4Lokalna komunikacjaczy host z tej samej podsieci jest osiągalny
5Gatewayczy brama domyślna jest osiągalna w danym segmencie
6Routingconnected route, trasa szczegółowa, default route i droga powrotna
7DNSczy serwer DNS odpowiada i zwraca oczekiwany rekord
8Port / usługaTCP, UDP, listener, firewall i aplikacja
9Firewall / NATreguły, translacja, DNAT, SNAT, return path
10AplikacjaTLS, proxy, autoryzacja, konfiguracja usługi
01

Diagnostyka warstwowa

Praktyczna drabina diagnostyczna wygląda tak: LINK/WI-FI, L2, VLAN, ARP lub NDP, IP, gateway, routing, TCP/UDP i port, DHCP lub DNS, a dopiero na końcu aplikacja. Taki porządek łączy materiały o urządzeniach, mediach, VLAN, IPv6, routingiem i usługami.

Tabela: Warstwa, Co sprawdzasz
WarstwaCo sprawdzasz
LINK / WI-FIczy medium i interfejs działają
L2 / VLAN / ARP / NDPczy lokalny segment jest zgodny
IP / Gateway / Routingczy host wie, gdzie wysłać pakiet
TCP / UDP / portczy usługa słucha i ruch nie jest filtrowany
DHCP / DNSczy konfiguracja i nazwy są poprawne
Aplikacjaczy sama usługa działa poprawnie
Najpierw ustal, który fragment komunikacji faktycznie nie działa, a potem schodź po warstwach.
02

Konfiguracja IP i interfejsy

Ethernet zaczynasz od kabla, linku, portu switcha i stanu interfejsu. W Wi-Fi sprawdzasz, czy karta jest aktywna, czy SSID jest widoczny, czy klient jest połączony, jaki jest sygnał RSSI i czy zabezpieczenia pasują. Narzędzia zależą od systemu i zainstalowanych pakietów.

Tabela: Obszar, Co sprawdzić, Przykładowe polecenia
ObszarCo sprawdzićPrzykładowe polecenia
Ethernetkabel, link, switch port, stan interfejsuGet-NetAdapter / ip link show
Wi-Fikarta aktywna, SSID, połączenie, RSSI, securitynetsh wlan show interfaces / iw dev
Windows IPadresy, gateway, DNS, DHCPipconfig /all, Get-NetIPAddress
Linux IPadresy, prefixy, stan interfejsówip address show
Tabela: Element, Sprawdź, Uwagi
ElementSprawdźUwagi
IPv4adres, maska lub prefix, gateway, DNSnie oceniaj adresu bez maski
IPv6link-local, global, prefix, default routeIPv6 używa NDP, nie ARP
Loopback127.0.0.1 oraz ::1działa lokalny stos IP, nie dowodzi pracy karty
APIPA169.254.0.0/16gdy oczekujesz DHCP, sprawdź DHCP, VLAN i link
Loopback IPv4: 127.0.0.1 Loopback IPv6: ::1 Testy: ping 127.0.0.1 ping -6 ::1

APIPA z zakresu 169.254.0.0/16 może oznaczać IPv4 link-local. Gdy w danym segmencie oczekujesz konfiguracji przez DHCP, taki adres kieruje diagnostykę w stronę linku, VLAN, DHCP relay, serwera i puli.

Adres IP bez maski lub prefixu nie wystarcza do oceny, czy host jest poprawnie skonfigurowany.
03

ARP, NDP i brama

Dla hosta 192.168.10.20/24 cel 192.168.10.50 jest lokalny w sieci 192.168.10.0/24, więc nie wymaga gateway 192.168.10.1. W IPv4 host używa ARP, aby znaleźć MAC celu lokalnego. ARP nie jest routingiem.

IPv6 nie korzysta z ARP. Do sąsiedztwa w lokalnym segmencie służy NDP, które poznasz szerzej w materiale o IPv6.

Tabela: Mechanizm, Rola, Polecenia
MechanizmRolaPolecenia
ARPIPv4 -> MAC w lokalnym segmenciearp -a, Get-NetNeighbor -AddressFamily IPv4, ip neigh show
NDPIPv6 sąsiedzi i routeryGet-NetNeighbor -AddressFamily IPv6, ip -6 neigh show
Gateway192.168.10.1w labie ping do bramy jest użyteczny, choć może być blokowany

Jeżeli host lokalny działa, ale gateway nie, sprawdź adresację, maski, VLAN, ARP/NDP, link i konfigurację routera. Ping do bramy może być filtrowany, ale w laboratorium jest bardzo użytecznym testem kontrolnym.

Cel lokalny w tej samej podsieci nie wymaga bramy; host musi jednak znać adres MAC przez ARP albo NDP.
04

Routing, ping i traceroute

Ping sprawdza osiągalność przez ICMP lub ICMPv6 i pokazuje czas RTT. Brak odpowiedzi nie dowodzi, że host jest wyłączony: ruch może być blokowany, filtrowany, limitowany lub różny od ruchu aplikacji.

Tabela: Krok, Test, Znaczenie
KrokTestZnaczenie
1ping 127.0.0.1 / ping -6 ::1lokalny stos IP
2ping własnego IPopcjonalny test konfiguracji lokalnej
3ping 192.168.10.1brama w sieci lokalnej
4ping example.comtest zależny od Internetu i polityki ICMP; brak odpowiedzi nie przesądza o braku łączności
5nslookup example.comsprawdzenie rozwiązywania nazwy w DNS
Tabela: System, Polecenia, Uwagi
SystemPoleceniaUwagi
Windowsroute print, Get-NetRouteanaliza connected, specific i default routes
Linux IPv4ip route show, ip route show defaultsprawdzenie tablicy i trasy domyślnej
Linux IPv6ip -6 route show, ip -6 route show defaultIPv6 ma osobną tablicę tras
Default IPv40.0.0.0/0brak default route zwykle oznacza brak wyjścia poza lokalne trasy
Default IPv6::/0domyślna trasa IPv6

Trasa domyślna IPv4 to 0.0.0.0/0, a IPv6 to ::/0. Longest prefix match wybiera najbardziej szczegółową pasującą trasę. Zobacz też temat Routing.

Windows (test wymaga dostępu do Internetu): tracert example.com tracert -6 example.com Linux (test wymaga dostępu do Internetu): traceroute example.com traceroute -6 example.com tracepath example.com

Traceroute wykorzystuje TTL albo Hop Limit. Gwiazdka przy jednym hopie nie musi oznaczać, że trasa jest przerwana. Router może inaczej traktować ruch kontrolny niż zwykle przekazywane pakiety. Windowsowy pathping jest pomocnym rozszerzeniem, ale też nie jest nieomylnym dowodem.

Ping i traceroute pomagają wskazać miejsce problemu, ale ich brak odpowiedzi nie jest pełnym dowodem przyczyny.
05

DHCP i DNS

DHCP sprawdzasz, gdy host nie ma oczekiwanego adresu, ma APIPA, zły gateway albo złe serwery DNS. DNS sprawdzasz, gdy komunikacja po adresie IP działa, ale nazwy nie są rozwiązywane.

Tabela: Obszar, Kiedy, Narzędzia
ObszarKiedyNarzędzia
DNSIP działa, nazwa nienslookup, Resolve-DnsName, resolvectl status, dig, getent hosts
DHCP Windowsbrak IP, APIPA, zły gateway lub DNSipconfig /all, ipconfig /release, ipconfig /renew
DHCP Linuxzależy od menedżera siecinmcli device show lub narzędzia danej konfiguracji
Test DNSserwer osiągalny, odpowiada, daje poprawną odpowiedźnie wystarczy ping do DNS

Test DNS ma trzy części: czy serwer DNS jest osiągalny, czy odpowiada na zapytanie i czy odpowiedź jest poprawna. Sam ping do serwera DNS nie sprawdza rozwiązywania nazw. W Linuksie `dig` może wymagać dodatkowego pakietu.

Więcej kontekstu znajdziesz w tematach DHCP oraz DNS.

Gdy adres IP działa, a nazwa nie, dopiero wtedy DNS staje się głównym podejrzanym.
06

Porty TCP, UDP i usługi

Jeżeli host jest osiągalny, ale usługa nie działa, przechodzisz do portu, protokołu, listenera, firewalla i konfiguracji aplikacji. Przykład: serwer 192.0.2.50 może odpowiadać na ping, ale HTTPS na TCP 443 może być zamknięty, filtrowany albo aplikacja nie słucha.

Tabela: Test, Polecenie, Uwagi
TestPolecenieUwagi
TCP 443Test-NetConnection example.com -Port 443test wymaga Internetu; TcpTestSucceeded=False nie wskazuje jednej pewnej przyczyny
Linux TCPnc -vz example.com 443test wymaga Internetu; nc może wymagać pakietu i różni się implementacja
Listener WindowsGet-NetTCPConnection, netstat -anosprawdź adres, port i proces
Listener Linuxss -lntupsprawdź, czy aplikacja słucha na oczekiwanym adresie
UDPbrak prostego handshake jak w TCPbrak odpowiedzi nie dowodzi sam w sobie zamkniętego portu

TCP ma handshake SYN, SYN-ACK, ACK, więc łatwiej obserwować zestawianie połączenia. UDP nie ma takiego samego handshake, więc brak odpowiedzi UDP nie wystarcza do pewnego stwierdzenia, że port jest zamknięty.

Host może odpowiadać na ping, a konkretna usługa nadal może nie działać.
07

Firewall, NAT, VLAN i Wi-Fi

Firewall może blokować ICMP, port, źródło, kierunek inbound albo outbound. NAT nie jest firewallem, a firewall nie jest NAT-em. Ruch wychodzący diagnozujesz inaczej niż publikowaną usługę przez DNAT lub port forwarding.

Tabela: Obszar, Co może zawieść, Uwagi
ObszarCo może zawieśćUwagi
Firewallmoże blokować ICMP, porty, źródła, inbound lub outboundnie wyłączaj w ciemno, sprawdź reguły i test kontrolny
NATSNAT, DNAT, port forwarding, return pathNAT nie jest firewallem
VLANaccess VLAN, trunk, allowed VLAN, VLAN na obu switchachten sam adres IP nie pomaga, gdy segment L2 jest inny
Wi-Firadio, auth, VLAN, DHCP, IP, gateway, DNSpołączenie z SSID nie oznacza Internetu
VPN / proxyzmienia route, DNS, interfejs lub source IPporównuj ON/OFF tylko gdy polityka organizacji na to pozwala

Przy port forwarding sprawdź DNAT, firewall, routing, drogę powrotną, listener, publiczny adres i ewentualny CGNAT. Zobacz też NAT/PAT. Przy Wi-Fi status "połączono" nie oznacza, że działa DHCP, DNS albo Internet; wróć do materiału o Wi-Fi.

Firewall, NAT, VLAN i Wi-Fi są częstymi miejscami problemów, ale każde z nich pełni inną rolę.
08

Drzewo diagnostyczne

Drzewo diagnostyczne pomaga unikać skakania po hipotezach: PROBLEM, LINK/WI-FI, IP, LOCAL, GATEWAY, EXTERNAL IP, DNS, PORT, APPLICATION. Dopiero odpowiedź na każdym etapie decyduje, gdzie iść dalej.

Tabela: Scenariusz, Objaw, Kierunek diagnostyki
ScenariuszObjawKierunek diagnostyki
Brak DHCPoczekiwane 192.168.10.0/24, host ma 169.254.x.xsprawdź link, VLAN, DHCP, relay, serwer i pulę
LAN działa, Internet nie192.168.10.20/24, gateway 192.168.10.1 odpowiadasprawdź default route, upstream, NAT i firewall
IP działa, DNS niegateway i zewnętrzny IP działają, nazwa niesprawdź DNS config, reachability, query i answer
Jedna usługa nie działaping i TCP 22 działają, TCP 443 niesprawdź listener HTTPS, port, firewall i aplikację
VLAN przez trunkPC A i PC B w VLAN 10 nie widzą się przez dwa switchesprawdź access VLAN, trunk, allowed VLAN i istnienie VLAN
Wi-Fi wolneDHCP, gateway i DNS OK, transfer słabysprawdź RSSI, SNR, kanał, szerokość, airtime i retransmisje
IPv6 tylko link-localhost ma fe80::..., brak globalnej łączności IPv6sprawdź RA, prefix, default route, ICMPv6 i routing
Port forwarding192.168.10.50:443 działa w LAN, nie z Internetusprawdź DNAT, firewall, routing, return path, listener i CGNAT
Problem -> link/Wi-Fi -> IP -> lokalny host -> gateway -> zewnętrzny IP -> DNS -> port -> aplikacja.

Dodatkowe przypadki

Maska, MTU, jakość i aplikacja

Host A 192.168.10.10/24 i Host B 192.168.20.20/24 nie są w tej samej podsieci. Z kolei host 192.168.10.10/16 może uznać za lokalne adresy, które powinny być kierowane przez bramę. To jest klasyczny powrót do masek podsieci.

MTU określa maksymalny rozmiar jednostki transmisji dla danego mechanizmu. Objaw może być taki, że małe pakiety działają, a większe transfery lub aplikacje zawodzą. PMTUD korzysta z ICMP lub ICMPv6, więc niewłaściwe blokowanie potrzebnych komunikatów może psuć łączność.

Latency, jitter i loss opisują różne cechy jakości. Średnie opóźnienie nie pokazuje całego obrazu, szczególnie dla VoIP, wideokonferencji, gier i systemów czasu rzeczywistego. Pojedynczy ping nie jest pełnym testem jakości sieci.

Jeżeli DNS działa, ping działa i TCP 443 działa, a aplikacja nadal nie działa, problem może być w TLS, proxy, autoryzacji, konfiguracji serwera albo samej aplikacji. Diagnostyka sieci nie rozwiązuje każdego problemu aplikacyjnego.

Packet capture

Gdy podstawowe narzędzia nie wystarczają

Wireshark lub tcpdump pozwalają zobaczyć ARP, NDP, ICMP, DNS, DHCP, handshake TCP, retransmisje i brak odpowiedzi. To nie jest pełny kurs analizy pakietów, ale warto wiedzieć, kiedy przejść od poleceń systemowych do przechwytywania ruchu.

Handshake TCP wygląda klasycznie: SYN, SYN-ACK, ACK. Sam SYN bez oczekiwanej odpowiedzi może wynikać z routingu, firewalla, braku usługi, problemu drogi powrotnej albo filtracji po drodze.

Ściąga

Objaw -> pierwsze sprawdzenie

Tabela: Objaw, Sprawdź najpierw
ObjawSprawdź najpierw
Brak linkukabel, karta, port switcha
Brak Wi-Firadio, SSID, security
169.254.x.xDHCP
Host lokalny nie działamaska, VLAN, ARP
Gateway nie działaLAN, VLAN, adresacja
Gateway działa, Internet nierouting, NAT, firewall
IP działa, nazwa nieDNS
Ping działa, port nieusługa, firewall, port
Problem jednego klientakonfiguracja klienta
Problem wszystkichwspólna infrastruktura

Ćwiczenia

Sprawdź samodzielnie

Odpowiedzi ukryte

Najpierw wykonaj obliczenia samodzielnie. Odpowiedzi rozwiń dopiero wtedy, gdy masz własny wynik.

Zadanie 1łatwyKlient ma adres 169.254.12.40, a powinien dostać adres z 192.168.10.0/24. Od czego zaczynasz?
Sprawdź odpowiedź: Od linku lub Wi-Fi, VLAN i DHCP. DNS nie jest pierwszą hipotezą, bo klient nie ma oczekiwanej konfiguracji IPv4.
Zadanie 2łatwyLoopback 127.0.0.1 odpowiada. Czy to dowodzi, że karta sieciowa i kabel działają?
Sprawdź odpowiedź: Nie. Loopback potwierdza lokalny stos IP, ale nie dowodzi pracy fizycznej karty, kabla, AP ani switcha.
Zadanie 3średniHost 192.168.10.20/24 ma bramę 192.168.10.1. Ping do bramy działa, ale połączenie z zewnętrzną usługą nie. Co sprawdzisz?
Sprawdź odpowiedź: Default route, upstream routera, NAT i firewall. Lokalny segment działa, problem jest dalej niż brama.
Zadanie 4średniAdres IP serwera w kontrolowanym laboratorium odpowiada, ale jego nazwa nie. Jak rozdzielisz problem?
Sprawdź odpowiedź: Sprawdź konfigurację DNS, osiągalność serwera DNS, czy odpowiada na zapytanie i czy odpowiedź jest oczekiwana.
Zadanie 5średniHost A 192.168.10.10/24 i Host B 192.168.20.20/24. Czy są w tej samej podsieci?
Sprawdź odpowiedź: Nie. Przy /24 pierwszy host jest w 192.168.10.0/24, a drugi w 192.168.20.0/24.
Zadanie 6średniHost A 192.168.10.10/16 traktuje zbyt wiele adresów jako lokalne. Jaki błąd podejrzewasz?
Sprawdź odpowiedź: Zły prefix lub maskę. Host może próbować ARP dla adresów, które powinny być kierowane przez bramę.
Zadanie 7średniPing do serwera działa, TCP 443 nie działa. Czy serwer jest na pewno wyłączony?
Sprawdź odpowiedź: Nie. Sprawdź usługę HTTPS, listener, firewall, port i konfigurację aplikacji.
Zadanie 8trudniejszyWidzisz SYN bez oczekiwanej odpowiedzi SYN-ACK. Podaj trzy możliwe przyczyny.
Sprawdź odpowiedź: Możliwy jest routing, firewall, brak listenera, problem return path albo filtracja po drodze. Sam SYN nie rozstrzyga przyczyny.
Zadanie 9średniPC A i PC B są w VLAN 10 po przeciwnych stronach trunku, ale nie mają łączności. Co sprawdzisz?
Sprawdź odpowiedź: Access VLAN na portach, VLAN ID, trunk, allowed VLAN oraz to, czy VLAN istnieje na obu switchach.
Zadanie 10średniKlient Wi-Fi jest połączony, ale sieć nie działa. Jak układać diagnostykę?
Sprawdź odpowiedź: Radio i auth, potem VLAN, DHCP, IP, gateway, DNS, port i aplikacja. Sam status połączono nie oznacza Internetu.
Zadanie 11trudniejszyIPv6: klient ma tylko fe80::..., brak globalnej łączności. Czego nie używasz i co sprawdzasz?
Sprawdź odpowiedź: Nie używasz ARP. Sprawdzasz NDP, RA, prefix, globalny adres, default route, ICMPv6 i routing.
Zadanie 12trudniejszyUsługa 192.168.10.50:443 działa w LAN, ale nie z Internetu. Wymień elementy diagnostyki.
Sprawdź odpowiedź: DNAT lub port forwarding, reguły firewalla, routing, droga powrotna, listener na serwerze, publiczny adres oraz ewentualny CGNAT.

Pytania kontrolne

Zatrzymaj się i odpowiedz

  1. 1Dlaczego diagnostykę zaczynamy od dokładnego określenia, co nie działa?
  2. 2Dlaczego nie należy od razu zmieniać DNS przy każdej awarii Internetu?
  3. 3Co potwierdza ping do 127.0.0.1, a czego nie potwierdza?
  4. 4Dlaczego adres IP należy oceniać razem z maską lub prefixem?
  5. 5Czym różni się ARP od routingu?
  6. 6Dlaczego IPv6 używa NDP zamiast ARP?
  7. 7Co oznacza brak default route IPv4?
  8. 8Dlaczego gwiazdka w traceroute nie musi oznaczać końca trasy?
  9. 9Jak rozpoznać problem DNS, gdy komunikacja po adresie IP działa?
  10. 10Dlaczego TCP diagnozuje się inaczej niż UDP?
  11. 11Dlaczego NAT nie jest tym samym co firewall?
  12. 12Co może zmienić VPN lub proxy w diagnostyce sieci?