Quale MTU è sicura per una rete domestica mista, un NAS e una VPN?

Eva Wong è la Technical Writer e smanettatrice residente di ZimaSpace. Una geek da sempre con una passione per homelab e software open-source, si specializza nel tradurre concetti tecnici complessi in guide accessibili e pratiche. Eva crede che l'auto-ospitare debba essere divertente, non intimidatorio. Attraverso i suoi tutorial, dà potere alla comunità di demistificare le configurazioni hardware, dalla costruzione del loro primo NAS al dominio dei container Docker.

Usa MTU 1500 su una LAN domestica Ethernet e Wi-Fi mista, a meno che ogni dispositivo su un percorso di archiviazione isolato supporti lo stesso valore più elevato. Per WireGuard su un'infrastruttura sottostante normale da 1500 byte, 1420 è un punto di partenza comunemente sicuro per il tunnel, ma PPPoE o i tunnel annidati potrebbero richiedere un valore inferiore.

Il valore sicuro è limitato dal percorso più piccolo dopo l'incapsulamento. I jumbo frame solo sul NAS e su un computer non sono utili se uno switch, un router, una VPN, un bridge Wi-Fi o il percorso di un ISP remoto non è in grado di trasportarli. Questa distinzione determina il metodo di misurazione, il margine di sicurezza e la condizione di arresto. Questa distinzione determina il metodo di misurazione, il margine di sicurezza e la condizione di arresto. Questa distinzione determina il metodo di misurazione, il margine di sicurezza e la condizione di arresto.

Separa l'MTU della LAN da quello del tunnel

Mantieni client ordinari, dispositivi intelligenti e Wi-Fi su 1500, a meno che la rete non sia segmentata appositamente. Configura l'interfaccia VPN su un valore inferiore, in modo che il pacchetto esterno crittografato rientri comunque nell'infrastruttura sottostante.

L'overhead di WireGuard varia in base all'IPv4 o IPv6 esterno; le altre VPN aggiungono intestazioni diverse. PPPoE riduce comunemente il percorso WAN e i tunnel annidati riducono ulteriormente il payload.

Un MTU jumbo come 9000 è adatto solo su un segmento di archiviazione verificato end-to-end. Non è un interruttore universale per aumentare la velocità e non incrementerà la velocità di linea di un collegamento 1GbE.

Testa il percorso senza frammentazione

Usa ping con l'opzione di non frammentazione e dimensioni del payload decrescenti da ogni client rilevante verso il NAS e l'endpoint VPN. Considera le intestazioni IP e ICMP quando converti la dimensione del payload nell'MTU del percorso.

Testa quindi l'elenco delle directory SMB, un trasferimento di grandi dimensioni, la copia di file piccoli e l'accesso remoto attraverso il tunnel. I problemi di MTU spesso si manifestano come blocchi o malfunzionamenti unidirezionali, anziché come una disconnessione netta.

Usa la tabella seguente per scegliere la configurazione di base.

Stato osservato Valutazione Prossima azione
LAN e Wi-Fi misti MTU LAN 1500 Configurazione di base più sicura
WireGuard su infrastruttura sottostante da 1500 MTU iniziale del tunnel 1420 Verifica il percorso effettivo
Percorso di archiviazione isolato interamente jumbo 9000 potrebbe essere valido Richiedi il supporto end-to-end

Rendi esplicito il percorso più piccolo

Imposta l'MTU della VPN in modo coerente su entrambe le estremità e usa il clamping del TCP MSS solo dove appropriato. Evita di mascherare un percorso difettoso con valori casuali copiati da un altro protocollo.

Documenta ogni interfaccia autorizzata a usare i jumbo frame e mantieni sotto controllo il routing tra segmenti jumbo e segmenti misti. Ripeti la verifica dopo aver modificato ISP, router, protocollo VPN o percorso VLAN.

Il test del carico di lavoro di rete del NAS di ZimaSpace mantiene le modifiche ai collegamenti correlate al traffico misurato.

L'analisi dell'MTU di WireGuard di Mayak Networks spiega perché 1420 è un punto di partenza, non una risposta universale.

Ripeti il test su ogni trasporto da cui dipendono gli utenti

Esegui gli stessi test su LAN cablata, Wi-Fi, VPN locale e percorsi remoti tramite rete mobile o ISP. Verifica che pacchetti, trasferimenti SMB e sessioni interattive rimangano stabili.

Monitora le ritrasmissioni e gli errori del tunnel durante una copia prolungata. Un ping riuscito da solo non convalida il traffico applicativo, il comportamento dell'offload o entrambe le direzioni dei pacchetti.

Mantieni l'MTU LAN 1500 e un valore prudente per il tunnel quando il percorso è misto o sconosciuto. Usa i jumbo frame solo dopo una verifica end-to-end; interrompi l'aumento dell'MTU se un percorso richiede la frammentazione o sviluppa blocchi intermittenti.

Supporto e consigli

Altro da leggere

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.