2026: IPv6, AAAA und Happy Eyeballs—wenn SSH zur ProxyMac Mac mini langsam wirkt
Ingenieure geben gern der „Tokio-Region“ die Schuld, wenn ssh mini.jp.example vor dem Banner mehrere Atemzüge braucht—während ssh -4 fliegt. Moderne Resolver liefern A und AAAA; moderne Stacks führen Happy-Eyeballs-ähnliches Rennen (RFC 8305) aus, sodass IPv6-Versuche lang genug hängen können, um wie Paketverlust zu wirken, obwohl die ProxyMac Mac mini in Hongkong, Japan, Korea, Singapur oder den USA gesund ist. Dieser Artikel ist keine IPv6-Werbung, sondern ein Entscheidungsarbeitsblatt: eine Vier-Zeilen-Symptommatrix, Client-Knöpfe unter macOS (ssh -4, ssh -6, AddressFamily), Klammer-Syntax für literale v6-Adressen, ein Sieben-Schritte-Runbook mit Verweis auf DNS & Split-Horizon, wenn Antworten per VPN abweichen, PMTUD, wenn große TCP-Segmente verschwinden, und Keepalive, sobald die Adressfamilie stimmt. Wenn die Policy alles zuerst über Zero Trust hairpinnt, lesen Sie VPN-Routing, bevor Sie AAAA-Geister jagen.
Die Mini ist in Ordnung, aber SSH zögert beim ersten Connect
Symptome bilden drei Familien: (1) feste mehrsekündige Pause nur beim ersten TCP-Versuch pro Minute, (2) intermittierende Hänger korreliert mit DNS-TTL-Ablauf, (3) Hänger skalieren mit Nutzlast (SCP) statt mit dem Verbindungsaufbau. Familie 1 schreit Adressfamilien-Rennen; Familie 3 ist meist nicht IPv6—springen Sie zu MTU statt diese Seite zweimal zu lesen.
- Immer erfassen:
ssh -vvv-Zeitstempel zwischenConnectingundConnection established. - Vergleichen: denselben Hostnamen mit Standard vs.
ssh -4—wenn nur Standard langsam ist, lohnt eine v6-Hypothese. - Literale IPv6 brauchen Klammern:
ssh user@[2001:db8::1], damit der Parser Doppelpunkte nicht als Port trennt.
A- vs. AAAA-Symptommatrix (erster Triaging-Hop)
| Gefühl | Wahrscheinliche Schicht | Erster Befehl | Vertiefung |
|---|---|---|---|
2–5 s Pause, dann schnelle Session; ssh -4 entfernt Pause | Kaputtes oder hairpinntes IPv6 | dig AAAA hostname +time=2 | Dieser Artikel + DNS-Leitfaden |
| Funktioniert per numerischer IP, scheitert per Name | Resolver-Reihenfolge / Split-DNS | scutil --dns | head -n 80 | DNS-Leitfaden |
| Interaktiv OK, SCP stirbt mitten in der Übertragung | PMTUD / Middlebox | Paketgrößen-Sweep | MTU-Leitfaden |
| Leerlauf-Trennung nach zig Minuten | NAT-Timer | ServerAlive-Sonden | Keepalive-Leitfaden |
dig A- als auch dig AAAA-Ausgaben anhängen plus eine Zeile, ob ssh -4 die Wanduhr-Zeit bis zum Banner änderte—Netzwerkteams ignorieren Prosa ohne diese beiden Diffs.
Happy-Eyeballs-ähnliches Rennen auf macOS-Laptops (was OpenSSH erbt)
Anwendungen, die Dual-Stack-Namen auflösen, können parallele Verbindungsversuche starten und den zuerst fertigen bevorzugen. Wenn IPv6 fast stimmt—Router wirbt Präfixe, Upstream filtert ICMPv6—zahlen Sie Latenzsteuern ohne klares „connection refused“. Dokumentieren Sie das VPN an/aus-Delta, weil viele ZTNA-Clients Resolver-Listen neu ordnen oder virtuelle IPv6-Routen injizieren, die vom Café-WLAN abweichen.
OpenSSH-Flags, ~/.ssh/config und verantwortungsvolles Pinnen der Adressfamilie
Nutzen Sie ssh -4 und ssh -6 als Diagnose-Schalter, kodieren Sie dann das gewinnende Ergebnis in einer Host-Stanza mit AddressFamily inet oder inet6, sobald die Policy zustimmt. Vermeiden Sie dauerhaftes -4 auf Laptops, die zwischen v6-sauberen Campus und Legacy-nur-v4-Hotels wechseln, ohne Match exec-Wächter—geteilte Configs reduzieren Überraschungen.
Host proxymac-jp-stable
HostName mini.example.jp
User build
AddressFamily inet
ServerAliveInterval 30
ServerAliveCountMax 4
Was die gemietete Mini exponieren muss (und was Sie trotzdem prüfen müssen)
ProxyMac liefert vorhersehbare SSH-Einstiegspunkte, aber autoritative DNS für kundeneigene Hostnamen kann beim Registrar bleiben, wenn nicht delegiert. Prüfen Sie, ob Ihre Zone nur A, nur AAAA oder beides veröffentlicht—und ob Firmen-Resolver AAAA-Antworten „aus Sicherheit“ still entfernen. Wenn die IT AAAA verwirft, erfindet Ihr Laptop kein IPv6; umgekehrt kann der Client trotzdem zuerst v6 versuchen, wenn AAAA existiert, der Uplink aber kaputt ist.
Sieben-Schritte-Runbook, bevor Sie die Ops bitten, „die Mini zu verschieben“
- Schnappschuss:
dig A/dig AAAAaus Büro-, VPN- und Heimkontexten. - Zeit messen:
ssh -vvvvs.ssh -4 -vvvzum selben Namen—Delta >1 s ist verdächtig. - Prüfen:
scutil --dns-Reihenfolge bei VPN-Umschaltung; falsch geordnete Suchdomains täuschen IPv6-Probleme vor. - MTU ausschließen mit dem verlinkten Leitfaden, wenn Bulk-Kopie scheitert, Shells aber flüssig sind.
- Keepalives schichten, sobald die Adressfamilie stabil ist.
- Dokumentieren Sie die finale
Host-Stanza in Git neben Firewall-Tickets. - Erst dann Regionen mit MTR-Beweisen vergleichen—nicht nach Bauchgefühl.
FAQ
Soll ich IPv6 auf der Mini deaktivieren? Lieber den kaputten Pfad beheben; globales Abschalten von v6 kann legitimes Dual-Stack-Monitoring brechen.
Übernimmt Bildschirmfreigabe dasselbe Rennen? Oft ja—Bildschirmfreigabe ist unter nicht-QUIC-Pfaden weiter TCP; validieren Sie DNS und Adressfamilie, bevor Sie Encoder-Einstellungen beschuldigen.
Ändert CGNAT die Geschichte? CGNAT ändert Port-Mapping-Rhythmen, nicht DNS-Rennen—kombinieren Sie mit firmeninternem CONNECT-SSH, wenn nur 443 herauskommt.
Warum ProxyMac Mac mini der richtige Anker bleibt, sobald DNS und Dual-Stack sitzen
Apple Silicon M4-Minis in HK / JP / KR / SG / US geben Ihnen einen Hostnamen für echte Messungen: heutiges dig sollte morgen gleich lesen. Sobald Resolver-Wahrheit zur Routing-Policy passt, treffen Automatisierungsagenten, CI und Menschen dieselbe Hardware, die die Finanz schon freigegeben hat. Reservieren Sie Regionen auf der Preisseite, halten Sie Hilfe-SSH-Snippets neben dem Runbook und fallen Sie auf VNC zurück, wenn macOS GUI-Zeugen für TCC-Prompts braucht.
Mieten Sie Hardware, wo DNS-Wahrheit zur RTT-Realität passt
HK / JP / KR / SG / US · dual-stack-freundliches SSH