---
codigo: DOC-TEL-RED-DIA-012
tipo: procedimento
dominio: Telecom
area: Redes
trilha: Diagnóstico de Redes
nivel_tecnico: Avançado
tempo_medio: 15-25 min
status: validado
---

# Captura de Pacotes

> Procedimento operacional para produzir evidência delimitada, íntegra e correlacionável; TCPDump e Wireshark são meios de execução e análise.

## Objetivo e hipótese

Escreva antes de capturar: sintoma, fluxo esperado, hipótese testada e evidência que confirmaria/refutaria. Exemplo: “o SYN sai do cliente, mas o SYN-ACK não retorna durante a tentativa das 14:10”. Sem isso, a coleta tende a ser ampla, invasiva e inconclusiva.

## Escolha do ponto

| Ponto | Responde melhor |
|---|---|
| cliente | o que a pilha local enviou/recebeu |
| gateway/CPE | passagem entre LAN e upstream/NAT |
| roteador/BNG/borda | encaminhamento, ACL, CGNAT e saída do ISP |
| servidor | chegada e resposta da aplicação |
| SPAN/TAP | visão externa ao host/enlace selecionado |

Captura local sofre influência de offloads; captura em gateway pode ver endereços antes/depois do NAT conforme interface/chain. Espelhamento de porta precisa de origem, direção e VLAN corretas e pode perder pacotes se oversubscribed. Captura remota deve usar canal seguro, limite e autorização; não transporte PCAP sensível em terminal/log inadequado.

## Procedimento operacional

1. Obtenha autorização e classifique privacidade/retenção.
2. Sincronize NTP e registre timezone de cliente, rede, servidor e logs.
3. Identifique 5-tupla (origem/destino IP, portas e protocolo), VLAN e família IP.
4. Escolha o menor conjunto de pontos que diferencia as hipóteses.
5. Defina filtro inicial que preserve ARP/NDP/DNS/handshake necessário.
6. Delimite início, fim, tamanho, rotação e espaço em disco.
7. Inicie captura, marque horário, reproduza o problema uma vez e pare.
8. Registre ID de usuário/sessão de forma minimizada e eventos executados.
9. Preserve original, calcule hash, controle acesso e analise uma cópia.
10. Correlacione pacotes com logs, Netstat/SS, firewall, NAT, monitoramento e rota.

Exemplo local:

```bash
sudo tcpdump -i eth0 -nn -s 0 -c 5000 -w chamado-1234-cliente-20260711T141000-0300.pcap 'host 192.0.2.10 and (port 53 or port 443)'
sha256sum chamado-1234-cliente-20260711T141000-0300.pcap
```

Use data ISO 8601, fuso, chamado, ponto e sequência no nome; evite nome de cliente. Ajuste filtro/quantidade ao caso, não como regra universal.

## Análise inicial

- confirme se o fluxo correto está no arquivo e se há pacotes descartados pela captura;
- ordene por conversa e marque primeiro evento divergente;
- em TCP, compare SYN/SYN-ACK/ACK, retransmissões, FIN/RST;
- em DNS, associe query e response pelo ID/nome/tipo;
- em ARP/NDP, associe solicitação, resposta e interface;
- compare timestamps do mesmo evento nos dois pontos, considerando relógio;
- diferencie “não observado neste ponto” de “não ocorreu”.

Se tráfego sai no cliente e chega ao gateway, mas não aparece na borda, investigue o trecho/política intermediária. Se sai na borda e não há retorno, capture no servidor ou valide rota/ACL de retorno. Se resposta existe na borda e não chega ao cliente, investigue NAT, firewall, caminho reverso e acesso.

## Modelo de registro técnico

```text
Chamado:
Sintoma e escopo:
Hipótese:
Pontos/interfaces/VLAN:
Origem, destino, portas e protocolo:
Relógio/timezone e período:
Ferramenta, versão e filtro literal:
Procedimento de reprodução:
Arquivos, tamanho e SHA-256:
Pacotes/tempos relevantes:
Logs e métricas correlacionados:
Hipótese confirmada/descartada e motivo:
Ação, validação e responsável:
Classificação, retenção e acesso à evidência:
```

## Critérios para concluir ou escalar

Conclua apenas quando a evidência diferencia a causa e a correção foi repetida/validada. Escale com original, hash, diagrama, pontos, filtros, horários e lacuna exata quando faltar visibilidade, acesso ao outro domínio ou correlação. Não escale apenas “PCAP anexado”.

## Erros comuns e limitações

Capturar depois do evento, relógios divergentes, ponto errado, filtro estreito, SPAN saturado, disco cheio e dados excessivos invalidam conclusões. Criptografia limita payload; captura não substitui logs de aplicação/controle. Não desligue offload ou altere produção sem mudança controlada.

## Conclusão

Uma captura útil é pequena o bastante para ser segura e completa o bastante para testar a hipótese, com origem e integridade demonstráveis.

## Documentos Relacionados

- [MTR](./04 - MTR.md)
- [Dig](./06 - Dig.md)
- [Netstat e SS](./09 - Netstat e SS.md)
- [TCPDump](./10 - TCPDump.md)
- [Wireshark](./11 - Wireshark.md)
- [Fluxo de Diagnóstico de Conectividade](./13 - Fluxo de Diagnóstico de Conectividade.md)
- [Firewall](../Segurança/01 - Firewall.md)
- [POP - Diagnóstico PPPoE](../../Diagnósticos/POP - Diagnóstico PPPoE.md)
- [POP - Diagnóstico de Lentidão](../../Diagnósticos/POP - Diagnóstico de Lentidão.md)
- [POP - Diagnóstico de Oscilações](../../Diagnósticos/POP - Diagnóstico de Oscilações.md)
