MTU, MSS i jumbo frames w UniFi: kiedy zmieniać i jak to sprawdzić
MTU to największy pakiet, jaki interfejs wyśle bez fragmentacji. Domyślne 1500 bajtów działa niemal wszędzie, dlatego o MTU myśli się dopiero wtedy, gdy część stron się nie ładuje, VPN zawiesza się przy większych transferach albo ktoś chce przyspieszyć sieć do przechowywania danych ramkami jumbo. Ten poradnik wyjaśnia, gdzie MTU naprawdę ma znaczenie i jak je zmierzyć, zamiast zgadywać.
UCG FiberBrama: MTU na WAN i VPN
USW Pro Max 24Switch: MTU na portach LAN
USW AggregationAgregacja: ścieżka jumbo między switchamiKrótko
- Zwykłe LAN i internet: zostaw 1500, chyba że masz konkretny powód.
- Łącze PPPoE zwykle ma MTU 1492, bo nagłówek PPPoE zajmuje 8 bajtów.
- Tunele (VPN, WireGuard, IPsec) zmniejszają dostępne MTU o swój narzut.
- Jumbo frames (zwykle około 9000) opłacają się wyłącznie w odizolowanej sieci przechowywania danych i tylko wtedy, gdy każdy element na ścieżce je obsługuje.
- Zawsze testuj ping-iem z flagą "nie fragmentuj", zanim cokolwiek zmienisz.
Pojęcia
| Pojęcie | Znaczenie |
|---|---|
| MTU | największy rozmiar pakietu IP na danym łączu |
| Path MTU | najmniejsze MTU na całej drodze od nadawcy do odbiorcy |
| PMTUD | mechanizm wykrywania path MTU przez komunikaty ICMP |
| MSS | największa porcja danych TCP w jednym segmencie (MTU minus 40 bajtów nagłówków IPv4+TCP) |
| MSS clamping | brama przepisuje MSS w pakietach SYN, żeby wymusić mniejsze segmenty |
Przykład: przy MTU 1492 poprawne MSS dla IPv4 to 1452, a przy 1500 to 1460.
Dlaczego zły MTU daje dziwne objawy
Gdy pakiet jest za duży dla jakiegoś odcinka drogi i ma ustawioną flagę DF (nie fragmentuj), router powinien go odrzucić i odesłać komunikat ICMP "fragmentation needed". Jeśli ten komunikat jest blokowany (zapora, operator), nadawca nie dowie się o problemie. Efekt to klasyczna "czarna dziura PMTUD":
- małe strony i zapytania DNS działają,
- duże pobrania i logowanie przez HTTPS zawieszają się,
- SSH łączy się, ale zawiesza przy wypisaniu dużego wyniku,
- VPN działa, a transfer plików staje.
To dobry powód, żeby nie blokować ICMP bez rozróżnienia typów i by uzupełnić go MSS clampingiem.
Jak zmierzyć path MTU
Z komputera wysyłaj ping z flagą DF i rosnącym rozmiarem danych, aż przestanie przechodzić.
- Windows: ping adres -f -l 1472
- Linux lub macOS: odpowiednie polecenie ping z opcją zakazu fragmentacji i rozmiarem danych (opcje różnią się między systemami, sprawdź dokumentację polecenia).
- Rozmiar danych plus 28 bajtów (nagłówki IP i ICMP) daje MTU. Dane 1472 odpowiadają MTU 1500, dane 1464 odpowiadają MTU 1492.
- Zmniejszaj rozmiar, aż odpowiedzi zaczną wracać. Największa wartość, która przechodzi, wyznacza path MTU.
Testuj do kilku celów, w tym do serwera po drugiej stronie tunelu. Jeśli problem występuje tylko przez VPN, winien jest narzut tunelu.
Gdzie to ustawiać w UniFi
Zależnie od wersji aplikacji UniFi Network opcje znajdziesz przy ustawieniach internetu (WAN) i sieci (LAN/VLAN), a dla VPN w profilu tunelu. Szukaj pozycji w rodzaju "MTU", "MSS Clamping" lub opcji PPPoE; ich nazwy i miejsce bywają inne w różnych wersjach.
- WAN PPPoE: zwykle 1492. Część operatorów podaje inną wartość, sprawdź u dostawcy.
- Tunel VPN: zmniejsz MTU tunelu o narzut. Dla WireGuard sprawdź zalecenia w dokumentacji wersji, której używasz. Wprowadzenie do VPN: VPN w UniFi.
- MSS clamping: włącz, gdy brama jest tunelem lub PPPoE, a klienci mają problem z dużymi transferami. To najbezpieczniejsza metoda, bo nie zmienia MTU klientów.
- LAN: nie zmieniaj, jeśli nie masz jumbo.
Przy migracji z routera operatora problem MTU często wychodzi właśnie wtedy: migracja z routera operatora PPPoE i VLAN.
Jumbo frames: pułapki
Jumbo frames zmniejszają liczbę pakietów i obciążenie procesora przy dużych transferach, np. między serwerem a NAS-em. Ale:
- Wszystko na ścieżce musi je obsługiwać: karty sieciowe, porty switchy, agregacje i uplinki. Jedno urządzenie z 1500 psuje całość.
- Nie mieszaj ich z internetem. Klient w sieci jumbo, który wychodzi do internetu przez bramę z MTU 1500, trafia na fragmentację lub zgubione pakiety.
- Osobny VLAN lub osobna sieć dla ruchu jumbo to rozsądny układ (np. sieć przechowywania danych).
- Zysk bywa mały. Przy łączu 1G i typowych zadaniach wzrost przepustowości jest niewielki. Zmierz iperf-em przed i po: pomiar przepustowości iperf.
- Dla szybkich łączy dobra jest ścieżka 10G: sieć 10G w UniFi.
Procedura bezpiecznego wdrożenia:
- Sprawdź w kartach produktów, czy switche i karty obsługują większe ramki.
- Wydziel osobny VLAN.
- Ustaw jednakowy MTU na wszystkich portach i interfejsach tej sieci.
- Zweryfikuj ping-iem z DF dla rozmiaru jumbo między każdą parą hostów.
- Dopiero wtedy przenieś produkcyjny ruch.
Najczęstsze błędy
- Ustawienie MTU 9000 na części urządzeń i 1500 na reszcie.
- Wyłączenie ICMP na zaporze, przez co PMTUD przestaje działać.
- Zmiana MTU klientów zamiast MSS clampingu na bramie.
- Brak testu po zmianie, tylko ocena "na oko".
Co kupić do kompletu
Sprzęt do szybkich ścieżek znajdziesz w kategoriach switches i akcesoria.
Problem z dziwnie zawieszającymi się połączeniami? Napisz do nas, pomożemy zawęzić przyczynę.
Przygotowane przez AI, zredagowane przez człowieka