Netzwerkdiagnose
Was zeigt Traceroute an? So lesen Sie die Ergebnisse
Traceroute zeigt reagierende Netzwerk-Hops und Source-to-Hop-Roundtrip-Beispiele. So lesen Sie die Ausgabe, ohne Stille mit Fehler zu verwechseln.
Von Vigneshwaran Vijayakumar, Entwickler und Herausgeber | | Bewertet unter der ClockTools redaktionelle Richtlinie
Inhaltsverzeichnis
Traceroute sieht sicherer aus, als es tatsächlich ist. Die Ausgabe erfolgt in Form ordentlich nummerierter Zeilen, aber diese Zeilen sind Beobachtungen einer Reihe von Untersuchungen – keine perfekte Karte des Internets.
Traceroute zeigt die antwortenden Layer-3-Hops zwischen einer Quelle und einem Ziel sowie Roundtrip-Antwortproben von der Quelle zu jedem Hop. Es garantiert nicht, dass jeder Router sichtbar ist, misst nicht die Verzögerung zwischen zwei benachbarten Hops und weist auch keinen Paketverlust nach. Eine leere Antwort kann einfach bedeuten, dass ein Gerät sich dafür entschieden hat, die Abfrage nicht zu beantworten.
Was Traceroute tatsächlich zeigt
Bei einer klassischen Traceroute wird versucht, den Pfad für jede Reaktion aufzudecken. Für jeden sichtbaren Hop kann eine Hop-Nummer, eine IP-Adresse, ein optionaler Hostname und ein oder mehrere Roundtrip-Zeitbeispiele gemeldet werden. Die IETF-Traceroute-Messmodell identifiziert diese als die gemeinsamen Ergebnisfelder.
Das vorsichtige Wort ist antworten. Eine Zeile stellt eine Schnittstelle dar, die auf eine Anfrage geantwortet hat, nicht unbedingt einen vollständigen physischen Router und schon gar nicht jedes Gerät, das den Datenverkehr verarbeitet hat. Zwei Adressen mit derselben Hop-Nummer können alternative Responder auf einem Pfad mit Lastausgleich sein. Eine fehlende Zeile leitet Pakete möglicherweise immer noch einwandfrei weiter.
Traceroute lässt sich daher am besten als Pfadbeobachtung von einer Quelle zu einem bestimmten Zeitpunkt und unter Verwendung einer Sondenmethode lesen. Führen Sie es später von einem VPN oder einem anderen Netzwerk aus, und das Ergebnis kann sich ändern. Das ist normales Routing-Verhalten und nicht automatisch ein Fehler.
Der kleine TTL-Trick hinter jedem Hop
Der Mechanismus ist clever. In IPv4 trägt jedes weitergeleitete Paket einen Time-to-Live-Wert, der normalerweise als Hop-Limit behandelt wird. Ein Router reduziert es vor der Weiterleitung. Wenn der Wert abläuft, kann dieser Router eine ICMP-Zeitüberschreitungsmeldung zurückgeben, anstatt das Paket weiterzuleiten.
Traceroute sendet zunächst eine oder mehrere Sonden mit TTL 1. Sie laufen beim ersten gerouteten Hop ab. Der nächste Satz verwendet TTL 2 und kann einen Hop weiter erreichen. Der Vorgang wird fortgesetzt, bis das Ziel antwortet oder das Tool sein konfiguriertes Maximum erreicht. IPv6 verwendet ein Feld mit dem wörtlichen Namen Hop-Limit, aber die Entdeckungsidee ist ähnlich. Die Protokolldetails sind in dokumentiert RFC 5388 und die IPv6-Spezifikation.
Die Zielantwort hängt von der Implementierung ab. Eine herkömmliche UDP-basierte Ablaufverfolgung endet häufig, wenn das Ziel meldet, dass der ausgewählte Port nicht erreichbar ist. Windows Tracert verwendet ICMP-Echo-Prüfungen und wird beendet, wenn das Ziel antwortet. Es gibt auch TCP-basierte Varianten. Aus diesem Grund können zwei Traceroute-Programme dieselbe grundlegende Reise unternehmen und dabei unterschiedliche Arten von Sonden senden.
So lesen Sie eine Ausgabezeile
Stellen Sie sich eine übliche Zeile im Windows-Stil mit einer Hop-Nummer, drei Zeitwerten und einer Adresse vor. Die Spalten sind einfach, wenn man ihnen nicht mehr abverlangt, mehr zu tun, als sie können.
| Feld | Was es bedeutet | Was es nicht beweist |
|---|---|---|
| Hop-Nummer | Der für diese Zeile verwendete TTL- oder Hop-Limit-Schritt | Die physische Entfernung oder der Besitz des Routers |
| Drei RTT-Werte | Drei separate Source-to-Responder-and-Back-Beispiele | Minimum, Durchschnitt und Maximum; oder Verzögerung zwischen benachbarten Hops |
| Hostname | Ein Reverse-DNS-Name, wenn die Auflösung erfolgreich ist | Die genaue Rolle, das Unternehmen oder der Standort des Geräts |
| IP-Adresse | Die antwortende Schnittstellenadresse | Jede Schnittstelle am Router oder im Rückweg |
| Sternchen | Für diesen Test ist vor der Zeitüberschreitung keine Antwort eingetroffen | Dass der Router den weitergeleiteten Datenverkehr unterbrochen hat |
Besondere Aufmerksamkeit verdienen die drei mittleren Werte. Es sind drei getrennte Versuche. Microsoft beschreibt sie in seiner offiziellen Version als Round-Trip-Messungen von Ihrem Gerät zu diesem Hop und zurück „Tracert“-Dokumentation. Es handelt sich nicht um drei Phasen einer Paketreise, und es handelt sich nicht um eine vorgefertigte Min/Durchschnitt/Max-Zusammenfassung.
Ein RTT umfasst auch den Antwortpfad und die Verarbeitungszeit beim antwortenden Gerät. Das Internet-Routing kann asymmetrisch sein, sodass die Antwort möglicherweise auf einem anderen Weg zurückkommt. RFC 9198 erklärt, warum diese Art von ICMP-Timing keine reproduzierbare Schätzung der Verzögerung einer Anwendung ist. Behandeln Sie die Nummer als End-to-End-Stichprobe zwischen der Quelle und diesem Antwortenden und nicht als Stoppuhr, die an einem Kabel zwischen zwei Routern angebracht ist.
Sternchen bedeuten Schweigen, kein Urteil
Ein Sternchen bedeutet, dass die Sonde vor Ablauf des Zeitlimits keine Antwort erhalten hat. Das ist alles, was es an sich bedeutet. Der Router kann diesen Sondentyp filtern, die Rate von ICMP-Antworten begrenzen, Antworten auf der Steuerungsebene herabsetzen oder eine Antwort senden, die auf dem Rückweg verloren geht.
Ein Sternchen unter zwei gemessenen Zeiten bedeutet, dass eine der drei Abfragen unbeantwortet blieb. Drei Sternchen oder „Zeitüberschreitung der Anfrage“ bedeuten, dass keine der Abfragen dieser Zeile rechtzeitig beantwortet wurde. Wenn spätere Hops – einschließlich des Ziels – immer noch antworten, wird die Ablaufverfolgung über diese TTL hinaus fortgesetzt, sodass die stille Zeile keinen Weiterleitungsfehler beweist. Multipath-Routing bedeutet, dass diese späteren Sonden möglicherweise nicht genau derselben Responder-Sequenz gefolgt sind. Das eigene Beispiel von Microsoft zeigt Zeilen mit Zeitüberschreitung, gefolgt von einer erfolgreichen Zielantwort.
Dies ist eine häufige Fehldiagnose beim Traceroute-Lesen: Jeder stille Hop wird als Paketverlust behandelt. Das Weiterleiten von Datenverkehr und das Beantworten von Diagnoseanfragen sind unterschiedliche Aufgaben. Ein Router kann das erste ausführen, während er das zweite ablehnt.
Für die tatsächliche Verlustuntersuchung verwenden Sie wiederholte Messungen. Unter Windows, PathPing kombiniert die Pfaderkennung mit einer längeren Reihe von Sonden und berechnet Statistiken. Selbst dann sollten Verluste, die *an* einen Zwischenrouter gemeldet werden, mit späteren Hops verglichen werden, bevor Sie zu dem Schluss kommen, dass der weitergeleitete Datenverkehr beeinträchtigt ist.
Wie man nicht dem falschen Router die Schuld gibt
Die nützliche Frage lautet nicht: „Welche Zeile hat die größte Zahl?“ Es lautet: „Wo beginnt eine Veränderung und setzt sie sich bis zum Ziel fort?“
| Muster in wiederholten Tests | Vorsichtige Interpretation | Nützlicher nächster Check |
|---|---|---|
| RTT steigt um einen Sprung und bleibt bis zum Ziel hoch | In der Nähe dieses Punktes kann eine Veränderung beginnen, aber der Rückweg ist immer noch wichtig | Wiederholen Sie den Vorgang zu einem anderen Zeitpunkt und vergleichen Sie ihn mit einem anderen Netzwerk |
| Ein Sprung ist langsam, spätere Sprünge sind normal | Dieser Responder ist möglicherweise langsamer bei der Beantwortung von Anfragen als bei der Weiterleitung des Datenverkehrs | Bezeichnen Sie es nicht allein aufgrund dieser Spur als Engpass |
| Es erscheinen Sternchen, später antworten Sprünge | Das stille Gerät kann Antworten filtern oder die Rate begrenzen | Überprüfen Sie das Zielergebnis und führen Sie es erneut aus |
| Unter derselben Hop-Nummer erscheinen unterschiedliche Adressen | Möglicherweise handelt es sich um einen Lastausgleich oder eine Routenvariation | Vergleichen Sie mehrere Traces, anstatt die Adressen in einem Pfad zusammenzuführen |
| Nur das Ziel bleibt konstant langsam | Das Ziel, sein Netzwerk oder der Rückweg verdienen mehr Aufmerksamkeit | Vergleichen Sie den Zeitpunkt der Anwendung und die Erreichbarkeit der Dienste |
Entfernung, Überlastung, WLAN, VPN Routing, Warteschlangen und das Verhalten der Antwortenden können alle die RTT verändern. Eine einzelne hohe Stichprobe ist ein Hinweis, keine Überzeugung. Suchen Sie nach einem sich wiederholenden Muster, das sich in späteren Sprüngen fortsetzt und mit dem tatsächlichen Symptom des Benutzers übereinstimmt.
Traceroute misst auch nicht die Download- oder Upload-Kapazität. Wenn die Beschwerde lautet: „Die Verbindung fühlt sich überall langsam an“, an Internet-Geschwindigkeitstest Überprüft Durchsatz, Latenz und Jitter direkter. Die beiden Tools beantworten unterschiedliche Fragen.
Was Traceroute nicht zuverlässig anzeigen kann
Traceroute liefert einen schnellen Pfad-Snapshot. Wenn man es gut liest, muss man wissen, was dieser Schnappschuss auslässt.
- Es wird möglicherweise nicht jeder Layer-3-Hop angezeigt. Einige Geräte antworten nie auf die Abfragen.
- Normalerweise werden keine transparenten Layer 2-Schalter angezeigt. Diese Geräte leiten Frames weiter, ohne als IP-Hops zu erscheinen.
- Es beobachtet den Vorwärts-Probe-Pfad, während jede Antwort einen anderen Rückpfad nehmen kann.
- Es kann eine von mehreren Routen mit gleichen Kosten und nicht jeden möglichen Pfad abtasten.
- Es werden keine stabilen Paketverlustprozentsätze aus einer Handvoll Tests ermittelt.
- Es kann nicht den Weg nachweisen, den jeder Anwendungsfluss nehmen wird, insbesondere wenn sich die Prüfprotokolle unterscheiden.
- Eine IP-Adresse oder ein Hostname ist keine genaue Angabe des physischen Standorts.
Verwenden Sie den benachbarten Test, der zur ungelösten Frage passt. Wenn eine Website antwortet, ein bestimmter Dienst jedoch nicht, ist eine sorgfältige Prüfung erforderlich Port-Check kann ausgewählte öffentliche TCP-Ports vom ClockTools-Edge aus testen. Wenn private Bereiche oder CIDR-Grenzen die Ablaufverfolgung verwirren, wird die Rechner für IP-Subnetze hilft dabei, Netzwerk- und Host-Teile zu trennen.
Tracert-, Traceroute- und Probe-Typen
Windows benennt den Befehl Tracert. macOS, Linux, BSD und viele Netzwerkgeräte werden häufig verwendet Traceroute. Die Ausgabe fühlt sich auf allen Plattformen bekannt an, die Standard-Probes können jedoch unterschiedlich sein.
Windows Tracert sendet ICMP-Echo-Anfragen mit steigenden TTL-Werten. Herkömmliche Unix-ähnliche Traceroute beginnt üblicherweise mit UDP, obwohl Implementierungen und Optionen auch ICMP oder TCP verwenden können. Vermeiden Sie die pauschale Regel „Traceroute verwendet immer UDP“ oder „Traceroute verwendet immer ICMP“. Das Programm und die gewählte Methode entscheiden.
Für eine schnelle Windows-Ablaufverfolgung ohne Hostnamen-Suche verwenden Sie Tracert /d example.com. Beginnen Sie auf einem typischen macOS- oder Linux-System mit Traceroute-Beispiel.com und lesen Sie das Handbuch dieses Systems für Protokoll- und Timeout-Optionen. Die /d Das Flag kann eine Windows-Ablaufverfolgung beschleunigen, indem die Namensauflösung in umgekehrter Reihenfolge übersprungen wird. Die IP-Adressen in der Ausgabe werden jedoch nicht ausgeblendet.
Der Begriff Spurpfad bezieht sich normalerweise auf ein verwandtes Unix-ähnliches Dienstprogramm mit einer anderen Schnittstelle und einem anderen Berechtigungsmodell. MTR und WinMTR wiederholen Sonden im Laufe der Zeit. PathPing fügt wiederholte Statistiken hinzu, nachdem die Route ermittelt wurde. Wählen Sie eine davon aus, je nachdem, ob Sie einen schnellen Pfad-Schnappschuss oder eine dauerhafte Messung benötigen.
Wo ClockTools passt
Eine normale Browserseite kann nicht dieselben unformatierten ICMP-, UDP- oder TCP-Probes öffnen wie ein lokaler Terminalbefehl. Browser-Sandboxen und die Cloudflare Worker-Laufzeitumgebung ClockTools stellen die erforderliche Paket-TTL-Steuerung nicht zur Verfügung, daher erfindet ClockTools keine Hop-Tabelle.
Die ClockTools Trace-Route-Diagnose funktioniert innerhalb dieser Grenze. Das HTTP-Protokoll und die Client-RTT beschreiben den Browser-zu-ClockTools-Abschnitt. Eine separate öffentliche HTTP- oder HTTPS-Anfrage wird vom ClockTools-Edge zum Ziel ausgeführt und meldet Erreichbarkeit, Status, Antwortzeit, Inhaltstyp und Weiterleitungen. Es ist nützlich für eine schnelle Überprüfung einer Website von außen nach innen, es handelt sich jedoch nicht um die lokale Hop-Tabelle Ihres Laptops.
Im Screenshot markiert die Beschriftung 1 den Einschränkungshinweis; Callout 2 markiert die Zielantwortdaten. Das Beispiel verwendet example.com, eine öffentliche Dokumentationsdomäne – kein privater Host – und verallgemeinert den anforderungsspezifischen Edge-Code.
Verwenden Sie eine öffentliche URL, deren Eigentümer Sie sind, die Sie verwalten oder die Sie zum Testen berechtigt haben. Wenn das Ziel vom Rand aus schnell reagiert, sich aber auf Ihrem Gerät langsam anfühlt, lohnt es sich, das lokale WLAN, einen ISP-Pfad, einen VPN, die Geräteauslastung oder das Browserverhalten zu überprüfen – aber die beiden Tests stammen auch aus unterschiedlichen Blickwinkeln und können unterschiedliche Routen verwenden. Wenn es sowohl am Edge als auch lokal fehlschlägt, werden DNS, Hosting, Firewall oder Zielverfügbarkeit plausibler.
Eine praktische Fehlerbehebungssequenz
Beginnen Sie mit dem Symptom, nicht mit der Werkzeugschublade.
- Ist die Website von außerhalb Ihrer Verbindung erreichbar? Führen Sie die Routendiagnose ClockTools aus und notieren Sie Status, Weiterleitungen und Antwortzeit.
- Ist Ihre gesamte Verbindung langsam? Vergleichen Sie Durchsatz, Ping und Jitter mit einem Internet-Geschwindigkeitstest.
- Benötigen Sie die lokale Hop-by-Hop-Ansicht? Ausführen
TracertoderTracerouteauf dem betroffenen Gerät und Netzwerk. - Fällt ein Dienst aus, während der Host antwortet? Überprüfen Sie nur den relevanten, autorisierten öffentlichen TCP-Port vom Edge ClockTools.
- Ist einmal eine hohe RTT oder ein Timeout aufgetreten? Wiederholen Sie die Spur. Anhaltendes Downstream-Verhalten ist wichtiger als eine dramatische einzelne Zeile.
- Vergleichen Sie öffentliche und private Adressen? Was ist meine IP? identifiziert Ihre sichtbare öffentliche Adresse, während der Subnetzrechner bei privaten Netzwerkbereichen hilft.
Diese Reihenfolge verhindert einen häufigen Fehler: die Verwendung einer einzigen Diagnose zur Beantwortung jeder Netzwerkfrage. Erreichbarkeit, Routenbeobachtung, anhaltender Verlust, Durchsatz und Dienstverfügbarkeit hängen zusammen, sind jedoch nicht austauschbar.
Teilen Sie Traceroute-Ergebnisse sicher
Eine Ablaufverfolgung kann öffentliche und private IP-Adressen, interne Hostnamen, Anbieternamen, Zeitmuster und Teile des Netzwerkdesigns offenlegen. Entfernen Sie Details, die der Empfänger nicht benötigt, bevor Sie die Ausgabe in einem Forum, Ticket, Artikel oder Screenshot veröffentlichen.
Schwärzen Sie interne Gerätenamen, in Hostnamen eingebettete Benutzernamen, private Adressierung, wenn die Topologie irrelevant ist, und öffentliche Adressen, wenn Sie nicht möchten, dass sie mit dem Beitrag verknüpft werden. Behalten Sie eine ausreichende Struktur bei, damit das Problem verständlich bleibt: Hop-Anzahlen, das Vorhandensein von Zeitüberschreitungen und repräsentative Zeitvorgaben reichen oft aus.
Gehen Sie nicht davon aus Tracert /d anonymisiert eine Spur. Die Namensauflösung wird übersprungen. Es werden weiterhin antwortende IP-Adressen angezeigt. Denken Sie auch daran, dass es sich bei einer IP-Geolokalisierungsschätzung nicht um einen genauen physischen Standort handelt, sie kann jedoch einen Anbieter oder eine größere Region offenbaren.
Der beste Traceroute-Wert ist bescheiden. Es zeigt Ihnen, welche Sonden Antworten erhalten haben, wie lange diese Hin- und Rückfahrten gedauert haben und wo ein Muster beginnen könnte. Es wird wirklich nützlich, wenn Sie diese Beweise mit Wiederholungstests und dem Symptom, das Sie erklären möchten, kombinieren.
Häufig gestellte Fragen
Ist Traceroute ICMP oder UDP?
Das hängt von der Implementierung und den Optionen ab. Windows Tracert verwendet ICMP-Echo-Probes. Herkömmliche Unix-ähnliche Traceroute verwendet üblicherweise standardmäßig UDP, es gibt jedoch auch ICMP- und TCP-Varianten.
Was ist der Unterschied zwischen Tracert und Traceroute?
Tracert ist der Windows-Befehlsname; Traceroute ist der gebräuchliche Name auf macOS-, Linux-, BSD- und Netzwerksystemen. Sie verwenden die gleiche Idee des zunehmenden Hop-Limits, aber ihre Standard-Probe-Protokolle und -Optionen können unterschiedlich sein.
Was bedeutet * * * in Traceroute?
Dies bedeutet, dass keine der Sonden für diesen Hop vor dem Timeout eine Antwort erhalten hat. Das Gerät leitet möglicherweise weiterhin Datenverkehr weiter, insbesondere wenn spätere Hops oder das Ziel antworten.
Warum gibt es für jeden Hop drei Zeitwerte?
Viele Implementierungen senden bei jedem Hop-Limit drei Sonden. Bei den Werten handelt es sich um drei separate Roundtrip-Stichproben von der Quelle zum Responder und zurück, nicht um Minimal-, Durchschnitts- und Maximalwerte.
Zeigt Traceroute jeden Router an?
Nein. Einige Router geben nicht die erwartete Diagnoseantwort zurück und der Lastausgleich kann unterschiedliche Antwortgeber offenlegen. Behandeln Sie das Ergebnis als einen durch Sonden beobachteten Pfad und nicht als eine vollständige physische Bestandsaufnahme.
Zeigt Traceroute Netzwerk-Switches an?
Normale IP-Traceroute zeigt normalerweise keine transparenten Layer 2-Switches an. Es meldet antwortende Layer-3-Schnittstellen, die durch TTL- oder Hop-Limit-Ablauf entdeckt wurden.
Kann Traceroute einen Paketverlust nachweisen?
Nicht aus einer kurzen Spur. Eine fehlende Antwort kann eher auf eine Filterung oder Ratenbegrenzung als auf einen verlorenen weitergeleiteten Datenverkehr zurückzuführen sein. Verwenden Sie wiederholte Messungen und vergleichen Sie das Verhalten späterer Hops und des Ziels.
Gibt Traceroute meinen physischen Standort preis?
In einer Spur wird kein genauer physischer Standort kodiert. IP-Adressen und Hostnamen können weiterhin auf einen Anbieter, eine Organisation oder eine größere Region hinweisen. Entfernen Sie daher Details, die Sie nicht veröffentlichen möchten.
Warum kann sich die Route zwischen zwei Tests ändern?
Routingaktualisierungen, Lastausgleich, VPN-Nutzung, Änderungen am Quellnetzwerk und andere verkehrstechnische Entscheidungen können spätere Tests auf einen anderen Pfad schicken. Eine Spur ist eine zeitgebundene Beobachtung.

