wireshark y tcpdump -r: extraños tamaños de ventanas tcp
Estoy capturando el tráfico http con tcpdump y estoy interesado en el inicio lento de TCP y cómo aumentan los tamaños de las ventanas:
$ sudo tcpdump -i eth1 -w wget++.tcpdump tcp and port 80
Cuando veo el archivo de volcado con Wireshark, la progresión de los tamaños de ventana parece normal, es decir, 5840, 5888, 5888, 8576, 11264, etc.
Pero cuando veo el archivo de volcado a través de
$ tcpdump -r wget++.tcpdump -tnN | less
Obtengo lo que parecen ser tamaños de ventanas sin sentido (direcciones IP omitidas por brevedad):
: S 1069713761:1069713761(0) win 5840 <mss 1460,sackOK,timestamp 24220583 0,nop,wscale 7>
: S 1198053215:1198053215(0) ack 1069713762 win 5672 <mss 1430,sackOK,timestamp 2485833728 24220583,nop,wscale 6>
: . ack 1 win 46 <nop,nop,timestamp 24220604 2485833728>
: . 1:1419(1418) ack 1 win 46 <nop,nop,timestamp 24220604 2485833728>
: P 1419:2002(583) ack 1 win 46 <nop,nop,timestamp 24220604 2485833728>
: . ack 1419 win 133 <nop,nop,timestamp 2485833824 24220604>
: . ack 2002 win 178 <nop,nop,timestamp 2485833830 24220604>
¿Hay alguna manera de obtener tamaños de ventana normales / absolutos en la línea de comando?