Conceito e mecanismo
Começa por impacto, âmbito e cronologia: quem falha, desde quando, em que caminho e depois de que mudança. Compara uma situação saudável e uma afetada. Erros CRC crescentes sugerem corrupção de frames, mas não identificam sozinhos qual cabo, transceiver ou componente falhou. Observa contadores nos extremos e o caminho recentemente alterado. Preserva valores e intervalos de medição para distinguir contadores históricos de erros novos. Uma hipótese deve produzir um teste que a confirme ou enfraqueça. Trocar várias componentes ao mesmo tempo pode recuperar serviço, mas reduz a capacidade de explicar a causa; regista esse limite se uma emergência obrigar a fazê-lo.
Aplicação guiada
Em resolução de nomes, guarda a pergunta, o resolver e a resposta. NXDOMAIN observado num resolver não deve ser generalizado sem contexto a todos os pontos da rede. Num teste por IP, preserva hostname e SNI quando necessários para não introduzir outra diferença. Para TCP, SYN repetidos sem resposta numa captura do cliente só demonstram ausência de resposta observada ali. O bloqueio pode estar na ida, no retorno, no host ou numa política; recolhe evidência noutros pontos autorizados. Se ARP alterna entre dois MAC de equipamentos distintos para um IP estático normal, verifica conflito de atribuição e IPAM antes de atribuir intenção maliciosa. Documenta factos separados de hipóteses para facilitar a passagem de turno internacional.
Captura cliente: SYN, SYN, SYN. Comunicação útil: não observámos resposta neste ponto; vamos correlacionar com o destino e o retorno.
Armadilhas comuns
CRC como prova exclusiva de cabo; NXDOMAIN como CPU alta; SYN sem resposta como servidor certamente parado; conflito como ataque provado.
Tópicos relacionados: MTU, capacidade e validação do serviço · Camadas, subnets e plano de endereçamento
Cada observação tem um alcance: recolhe o próximo sinal que discrimina entre causas plausíveis.
Referência: TCP specification · N10-009 V9