Tcpdump - Дамп трафика - определить сервера googlevideo
Published: 2026-07-20
tcpdump — мощный инструмент командной строки для захвата и анализа сетевого трафика. С его помощью можно перехватывать DNS-запросы и ответы, чтобы определить, к каким именно серверам googlevideo.com (CDN YouTube) обращается устройство.
Как работает googlevideo
YouTube использует собственную инфраструктуру доставки контента (CDN) на базе домена googlevideo.com. Каждый видеопоток обслуживается определённым фронтальным сервером (edge node), имя которого имеет вид:
rr1---sn-bpb5oxu-f5fe.googlevideo.comr6---sn-u2oxu-f5fe7.googlevideo.comrr2---sn-5hnednsz.googlevideo.com
Префикс (rr1, r6, rr2) и строка sn-... кодируют географическое расположение, номер кластера и конкретный кеширующий узел.
Команда tcpdump для фильтрации DNS
tcpdump -ni any port 53 | grep googlevideo
Параметры:
-n— не преобразовывать IP-адреса в имена (работает быстрее и чище)-i any— слушать все сетевые интерфейсыport 53— фильтр только DNS-трафика (порт 53)| grep googlevideo— оставить только строки, содержащие домен googlevideo
Разбор полей дампа
Типичная строка запроса:
07:48:20.865196 eth0 Out IP X.X.X.X.56750 > 8.8.8.8.53: 53705+ [1au] A? rr2---sn-5hnednsz.googlevideo.com. (62)
07:48:20.865196— время с точностью до микросекундeth0— интерфейсOut/In— направление пакета (исходящий/входящий)X.X.X.X.56750 > 8.8.8.8.53— исходный IP:порт → IP:порт DNS-сервера53705+— ID транзакции;+означает, что установлен флаг рекурсии[1au]— одна дополнительная запись (EDNS0, расширения DNS)A?/AAAA?— тип запроса: IPv4-адрес / IPv6-адрес(62)— длина пакета в байтах
Типичная строка ответа:
07:48:20.885214 eth0 In IP 8.8.8.8.53 > X.X.X.X.56750: 53705 2/0/1 CNAME rr2.sn-5hnednsz.googlevideo.com., A 74.125.8.231 (108)
53705— ID транзакции (совпадает с запросом)2/0/1— количество записей: ответов / авторитетных / дополнительныхCNAME rr2.sn-5hnednsz.googlevideo.com.— каноническое имя (исходное имя — псевдоним)A 74.125.8.231— реальный IPv4-адрес сервераAAAA 2a00:1450:400e:11::7— реальный IPv6-адрес сервера
Что видно в дампе
На основании приведённого дампа можно сделать следующие наблюдения:
Параллельные A и AAAA запросы
Клиент отправляет одновременно два запроса — на A (IPv4) и AAAA (IPv6):
07:48:20.865196 Out A? rr2---sn-5hnednsz.googlevideo.com. 07:48:20.865196 Out AAAA? rr2---sn-5hnednsz.googlevideo.com.
Оба запроса идут на один DNS-сервер (8.8.8.8 — Google Public DNS).
CNAME-перенаправление
Каждый запрос к ``rrN---sn-...`` возвращает CNAME на каноническое имя без дефисов:
| Исходное имя | Каноническое имя |
|---|---|
rr2---sn-5hnednsz.googlevideo.com. |
rr2.sn-5hnednsz.googlevideo.com.
|
rr1---sn-bpb5oxu-f5fe.googlevideo.com. |
rr1.sn-bpb5oxu-f5fe.googlevideo.com.
|
rr2---sn-bpb5oxu-f5fe.googlevideo.com. |
rr2.sn-bpb5oxu-f5fe.googlevideo.com.
|
rr2---sn-f5f7lnl7.googlevideo.com. |
rr2.sn-f5f7lnl7.googlevideo.com.
|
rr1---sn-f5f7knee.googlevideo.com. |
rr1.sn-f5f7knee.googlevideo.com.
|
r6---sn-u2oxu-f5fe7.googlevideo.com. |
r6.sn-u2oxu-f5fe7.googlevideo.com.
|
Тройной дефис (---) — это внутренний синтаксис YouTube CDN, означающий, что имя ещё не разрешено в конечный узел.
Разные серверы для разных сессий
Каждый запрос к YouTube может привести к разным CDN-узлам. В дампе видны узлы:
- sn-5hnednsz — разрешился в
74.125.8.231(IPv4) и2a00:1450:400e:11::7(IPv6) - sn-bpb5oxu-f5fe — rr1 →
195.234.113.200, rr2 →195.234.113.201 - sn-f5f7lnl7 —
74.125.104.167 - sn-f5f7knee —
173.194.10.198 - sn-u2oxu-f5fe7 —
46.134.192.209
Это разные edge-серверы Google, расположенные географически близко к клиенту.
Время ответа DNS
Большинство ответов приходят через 1.5–2 мс после запроса — это характерно для публичных DNS-резолверов с кешированием.
Расшифровка sn-префиксов
Строка sn-XXXXXX кодирует информацию об узле:
- Первые 3 символа после
sn-— код города или региона - Последующие символы — идентификатор конкретного кластера и стойки
- Суффикс типа
-f5fe— дополнительный код дата-центра
Пример: sn-bpb5oxu-f5fe
bpb— возможно, регион5oxu— кластерf5fe— дата-центр
Практическое применение
Зная, какие именно IP-адреса используются для стриминга, можно:
- Проверить, идёт ли трафик через прокси/VPN или напрямую
- Настроить файервол/маршрутизацию для конкретных CDN-узлов
- Диагностировать проблемы с буферизацией видео (проверить RTT до каждого узла)
- Сравнить, какие серверы выбираются из разных сетей
Пример: пинг CDN-узла
# После получения IP из дампа: ping -c 5 74.125.8.231 traceroute 74.125.8.231
Зная имя узла (rr2.sn-5hnednsz.googlevideo.com), его тоже можно использовать для диагностики.
