求助:电脑 53 端口发出的 udp 包被阻挡 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
msmmbl
V2EX    宽带症候群

求助:电脑 53 端口发出的 udp 包被阻挡

  •  
  •   msmmbl 19 天前 1986 次点击

    最近遇到一个 dns 不通的问题,求助大家,请大家给一些思路:

    windows11 在连续开机几天后,就会出现 dns 不通的问题。准确来说,是 53 端口的 udp 不通,导致所有 dns 查询失败。重启后能解决,但是几天后又会出现。

    我排查了好久都没找到原因。

    出现问题后:

    1. 有尝试过在另一台电脑上,打开一个 udp 程序在 53 端口侦听,本机使用一个 udp 程序发数据,收不到。但是 如果换在 52 、54 端口测试,又能收到说明只影响了 53 端口。

    2. 本机 wireshark 抓包,发现网卡根本没有发送出去 udp 53 的何包。

    3. 使用 windows 自带的 pktmon start --etw -m real-time 命令抓网络事件,发现了大量的:

    [04]11898.FC4C::2025-12-19 16:31:25.226036300 [Microsoft-Windows-PktMon] 事件: 170, 级别: 4 信息 , 关键字: 0x10 Payload, 丢弃:PktGroupId 1125899906843333 、PktNumber 1 、外观 0 、方向 Tx 、类型 IP 、组件 241 、筛选 1 、DropReason Inspection absorb 、DropLocation 0xE0004170 、OriginalSize 68 、LoggedSize 68 删除:ip: (tos 0x0, ttl 1, id 0, offset 0, flags [none], proto UDP (17), length 68) 192.168.11.144.49537 > 192.168.11.15.53: 40723+ A? cpgbackup.logitech.com. (40) 

    类似这样的 dns 查询被 DropReason Inspection absorb 的日志。

    我个人偏向于在本机,可能存在一个 WFP 规则,或者驱动,在连续几天运行的情况下出 bug ,把这个 53 的 udp 包吃掉了。上面的日志的“组件 241”可能是一个线索,但是我不知道怎么找到“组件 241”。

    AI 说可能是抓包工具、网络防护软件注册的规则,把包阻挡了。试过卸载这些软件,无效。

    有使用 netsh wfp show filters 导出所有的 filters ,但是文件很大,用工具删选了一下,主要是对规则是 53 这个特征删选,发现所有的相关的规则都是 permit 。


    我想问:

    有没有办法找到这个组件 241 。AI 工具给出的命令都是错误的。

    17 条回复    2025-12-29 13:44:32 +08:00
    superkkk
        1
    superkkk  
       19 天前
    你本机 53 端口起了个自己的 dns 服务,然后网络的 dns 改成 127.0.0.1 了?我也发现 windows11 有这个弱智操作了。把 ipv6 关了,然后 pwsh 执行忘了啥命令了就好了。好像和 WFP 有关
    birdvdsk
        2
    birdvdsk  
       19 天前 via Android
    这里是 wfp 浏览器,dump wfp 发出来给大家瞧瞧怎么样。
    https://github.com/zodiacon/WFPExplorer
    msmmbl
        3
    msmmbl  
    OP
       19 天前 via Android
    @superkkk
    @birdvdsk
    感谢提供信息,因为着急做完工作把我电脑重启了,等下次复现的时候,再排查。
    julyclyde
        4
    julyclyde  
       16 天前
    作为客户端并不需要“从 53”发送数据啊
    只是“发给 53”而已
    为什么这种也会被干扰?
    msmmbl
        5
    msmmbl  
    OP
       16 天前
    @julyclyde #4 可能我没表达清楚,是从本机发出的所有目标端口是 53 的 udp 包被干扰。
    julyclyde
        6
    julyclyde  
       16 天前
    @msmmbl 是不是有些防火墙或者防护类的软件生效了?
    msmmbl
        7
    msmmbl  
    OP
       15 天前
    @julyclyde #6 有可能,为此,我关闭了 windows 防火墙,卸载了火绒,删除了 sangfor 的 vpn ,删除了 wireshark 、Npcap 、proxifier 。但是还是会出现这个问题。

    现在我怀疑无线网卡的驱动了,插上网线试试看还会不会复现
    julyclyde
        8
    julyclyde  
       15 天前
    @msmmbl 驱动程序比 udp 低好几层呢吧……
    msmmbl
        9
    msmmbl  
    OP
       15 天前
    @julyclyde
    怎么说呢,现在确实没啥方向了。
    等下次再出现的时候,用上面兄弟提供的工具再排查下看看有没有方向。
    最近用有线 3 天了,还没有复现。
    aa51513
        10
    aa51513  
       12 天前 via Android
    我也遇到了 windows11 在连续不关机运行几天后,出现 dns 不通的问题。但我并不知道是目标端口 53 的请求被阻断了
    msmmbl
        11
    msmmbl  
    OP
       12 天前
    我昨天又复现了一次,重启后正常了 5 天。但是仍然没有找到一些线索,正好在工作马上重启了。
    birdvdsk
        12
    birdvdsk  
       12 天前 via Android
    一直等他复现很麻烦。楼主家里有没有 PVE ?把整台电脑克隆为虚拟机。写个程序一直向 53 发包,若被丢包就拍摄快照。用这个快照开展研究
    msmmbl
        13
    msmmbl  
    OP
       12 天前
    @birdvdsk 不错的思路。PVE 有,只是我这台电脑硬盘太大了,全部克隆放不到 PVE 那台机器上。
    -----------------------------
    年底有点忙,打算过段时间重装系统。
    flynaj
        14
    flynaj  
       10 天前 via Android
    @msmmbl 大概率是 proxifier ,你没有配置对或者没有正常关闭,或者程序 bug 。卸载你还要看看相关驱动卸载干净没有。
    msmmbl
        15
    msmmbl  
    OP
       10 天前
    @flynaj #14 有道理。我看"C:\Windows\System32\drivers\ProxifierDrv.sys"还在,刚删除了,重启看看还能不能复现。
    cfz
        16
    cfz  
       10 天前
    碰到了相似的问题, 具体线上是会丢固定的数据包, 导致 tcp 断开.
    我 pktmon 的 log 显示丢包的组件是 tcpip.sys (log 末尾有组件 id 的列表), 同样的"DropReason Inspection absorb"
    我网卡是 killer AX1675x, 更新了最新驱动程序也无果.
    最后换了个 usb 网卡, 问题解决了.
    估计还是网卡驱动和 windows tcpip 协议栈配合得问题
    msmmbl
        17
    msmmbl  
    OP
       9 天前
    @msmmbl 我也是,最后定位到的是 tcpip.sys 。之前是无线网卡遇到的。最近一段时间换有线网卡用,也能复现。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     927 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 21:05 PVG 05:05 LAX 13:05 JFK 16:05
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86