Fangen Sie bei der Streuung an, nicht beim Mittelwert. Ein Lauf mit min/avg/max von 24/26/28 ms beschreibt einen gesunden Pfad. Einer mit 24/58/410 ms hat denselben Boden, staut sich aber irgendwo erheblich, und der Mittelwert verdeckt das. Die Statistikzeile gibt Ihnen eine vierte Zahl, stddev: Das ist Ihr Jitter-Wert. Ein paar Millisekunden sind in Ordnung; eine Standardabweichung, die sich dem Mittelwert nähert oder ihn übersteigt, heißt, dass der Pfad instabil ist, und alles Echtzeitnahe (VoIP,
Remote-Desktop, interaktives Tippen über SSH) fühlt sich schlecht an, selbst wenn große Downloads noch normal durchlaufen.
Paketverlust braucht Kontext, und die Prozentzahl allein ist fast nutzlos. Sehen Sie sich die icmp_seq-Werte oder die Reihenfolge der Sonden an, um seine Form zu erkennen. Zehn Sonden mit einer einzelnen Lücke irgendwo in der Mitte sind auf dem Papier 10 %, aber meist nur ein ICMP-Paket, das ein Router mit Wichtigerem zu tun nachrangig behandelt hat; TCP überträgt es erneut und Sie merken nichts. Zehn Sonden, bei denen die Nummern 4, 5, 6 und 7 hintereinander verschwinden, sind etwas anderes (ein Link-Flap, eine Umleitung oder ein WLAN-Wechsel) und sie bringen eine interaktive Sitzung sichtbar ins Stocken. Über WLAN und Mobilfunk ist gelegentlicher Einzelverlust normal. Anhaltender Verlust auf einer kabelgebundenen Strecke ist ein Fehler, dem man nachgehen sollte, und ein
Traceroute hilft, den Hop zu finden, an dem er beginnt.
Lesen Sie auch das Feld ttl. Hosts starten bei 64 (Linux, BSD, macOS), 128 (Windows) oder 255 (viele Netzwerkgeräte), und jeder Router zieht eins ab. Eine Antwort mit ttl=52 kam von etwas, das bei 64 startete und zwölf Hops überquert hat: eine schnelle Plausibilitätsprüfung, ob Sie mit der Maschine sprechen, die Sie meinen, und ein Hinweis darauf, welche OS-Familie geantwortet hat.
Die erste Sonde ist oft die langsamste. Schuld sind ARP oder Neighbor Discovery, die DNS-Auflösung und ein kalter Route-Cache, nicht der Server. Beurteilen Sie den Lauf ab der zweiten Sonde.
Und lesen Sie 100 % Verlust nicht als „tot“. Viele Hosts, CDNs und Edge-Netze verwerfen ICMP-Echo aus Prinzip. Auf der TCP-Engine ändert sich die Bedeutung zudem vollständig: Sie messen einen Drei-Wege-Handshake zu dem Port, den Sie gewählt haben, jeder Wert trägt also die Kosten des Verbindungsaufbaus zusätzlich zur echten Netzlaufzeit, und ein Host, dessen Firewall diesen Port stillschweigend verwirft, meldet Totalverlust und ist dabei kerngesund. Der Vermerk „Port geschlossen“ ist das gute Ergebnis: Er heißt, dass der Host mit einem Reset geantwortet hat.