Jakie MTU jest bezpieczne w sieci NAS, VPN i mieszanej sieci domowej?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Używaj MTU 1500 w domowej sieci LAN łączącej Ethernet i Wi-Fi, chyba że każde urządzenie w odizolowanej ścieżce pamięci masowej obsługuje tę samą większą wartość. W przypadku WireGuard działającego przez standardową sieć bazową 1500 bajtów wartość 1420 jest często bezpiecznym punktem wyjścia, ale PPPoE lub zagnieżdżone tunele mogą wymagać niższej wartości.

Bezpieczna wartość jest ograniczona przez najmniejszą przepustowość ścieżki po enkapsulacji. Ramki jumbo tylko na serwerze NAS i jednym komputerze nie pomogą, jeśli przełącznik, router, VPN, most Wi-Fi lub zdalna ścieżka operatora nie mogą ich przenosić. To rozróżnienie wyznacza metodę pomiaru, margines bezpieczeństwa i warunek zatrzymania. To rozróżnienie wyznacza metodę pomiaru, margines bezpieczeństwa i warunek zatrzymania. To rozróżnienie wyznacza metodę pomiaru, margines bezpieczeństwa i warunek zatrzymania.

Oddziel MTU sieci LAN od MTU tunelu

Pozostaw zwykłe klienty, inteligentne urządzenia i Wi-Fi przy wartości 1500, chyba że sieć została celowo podzielona na segmenty. Skonfiguruj interfejs VPN z niższą wartością, aby jego zaszyfrowany pakiet zewnętrzny nadal mieścił się w sieci bazowej.

Narzut WireGuard różni się w zależności od użycia zewnętrznego IPv4 lub IPv6; inne sieci VPN dodają inne nagłówki. PPPoE zwykle zmniejsza wartość na ścieżce WAN, a zagnieżdżone tunele dodatkowo zmniejszają rozmiar danych użytkowych.

Jumbo MTU, na przykład 9000, nadaje się wyłącznie do zweryfikowanej ścieżki pamięci masowej typu end-to-end. Nie jest uniwersalnym przełącznikiem zwiększającym szybkość i nie podniesie szybkości transmisji łącza 1GbE.

Testuj ścieżkę bez fragmentacji

Wysyłaj polecenia ping z zakazem fragmentacji i malejącymi rozmiarami danych z każdego istotnego klienta do serwera NAS i punktu końcowego VPN. Przy przeliczaniu rozmiaru danych na MTU ścieżki uwzględnij nagłówki IP i ICMP.

Następnie przetestuj wyświetlanie zawartości katalogu SMB, duży transfer, kopiowanie małych plików oraz zdalny dostęp przez tunel. Problemy z MTU często objawiają się zawieszaniem lub awariami jednokierunkowymi, a nie wyraźnym rozłączeniem.

Skorzystaj z poniższej tabeli, aby wybrać wartość bazową.

Zaobserwowany stan Wniosek Co dalej
Mieszana sieć LAN i Wi-Fi MTU LAN 1500 Najbezpieczniejsza wartość bazowa
WireGuard przez sieć bazową 1500 MTU tunelu 1420 na początek Zweryfikuj rzeczywistą ścieżkę
Odizolowana ścieżka pamięci masowej obsługująca wyłącznie ramki jumbo 9000 może być prawidłowe Wymagaj obsługi end-to-end

Jasno określ najmniejszą przepustowość ścieżki

Ustaw MTU VPN spójnie na obu końcach i stosuj ograniczanie TCP MSS tylko tam, gdzie jest to właściwe. Nie maskuj uszkodzonej ścieżki losowymi wartościami skopiowanymi z innego protokołu.

Udokumentuj każdy interfejs, który może używać ramek jumbo, i kontroluj routing między segmentami jumbo a segmentami mieszanymi. Wykonaj ponowną weryfikację po zmianie operatora, routera, protokołu VPN lub ścieżki VLAN.

Test obciążenia sieci NAS firmy ZimaSpace wiąże zmiany połączeń ze zmierzonym ruchem.

Analiza MTU WireGuard firmy Mayak Networks wyjaśnia, dlaczego 1420 jest punktem wyjścia, a nie uniwersalną odpowiedzią.

Powtórz testy dla każdego transportu, od którego zależą użytkownicy

Wykonaj te same testy w przewodowej sieci LAN, przez Wi-Fi, lokalny VPN oraz zdalne połączenia komórkowe lub ścieżki operatorów. Potwierdź, że pakiety, transfery SMB i sesje interaktywne pozostają stabilne.

Monitoruj retransmisje i błędy tunelu podczas długotrwałego kopiowania. Pomyślne wykonanie polecenia ping samo w sobie nie potwierdza poprawności ruchu aplikacyjnego, działania mechanizmów offload ani obu kierunków transmisji pakietów.

Utrzymuj MTU LAN 1500 i zachowawczą wartość tunelu, gdy ścieżka jest mieszana lub nieznana. Używaj ramek jumbo dopiero po potwierdzeniu obsługi end-to-end; przestań zwiększać MTU, jeśli jakakolwiek ścieżka wymaga fragmentacji lub pojawiają się sporadyczne zawieszenia.

Wsparcie i wskazówki

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.