Na minha experiência, o Wireshark pode retornar resultados não confiáveis em interfaces que estão usando o TCP-Offload de hardware. Pacotes duplicados são um dos sintomas disso.
Dito isto, se você estiver usando uma porta span / mirror para capturar suas capturas, duplicar os acks no fio são um problema significativo.
ACKs duplicados, fora de ordem e retransmissões são sinais de que a pilha TCP em algo não está se comportando corretamente. Correlacionar quais nós da rede estão propensos a lançar os erros ajudará a isolar quais hosts precisam investigar mais detalhadamente. Quaisquer diferenças nas capturas de rede entre uma captura de porta span / espelho e uma sessão wireshark nesse nó específico devem ajudar a destacar problemas que possam estar ocorrendo. Se você vir alguns, investigue a atualização dos drivers de rede, pois esses são frequentemente a solução mais fácil para esse tipo de problema (a Broadcom é notoriamente notória por isso). Em segundo lugar, atualizar o firmware das NICs também pode ajudar.
Se tudo parece saudável, você pode estar vendo o normal que o TCP faz quando há muito tráfego para lidar.
O TCP Zero-Window também é um sinal de uma pilha TCP / IP não íntegra, embora, na minha experiência, isso ocorra às vezes quando duas pilhas TCP / IP diferentes não estão se dando bem juntas. Tal como pode acontecer com o Windows 2008 e algumas pilhas TCP / IP mais antigas no espaço do Linux.