SSH / Fernzugriff 25. April 2026

2026: IPv6, AAAA und Happy Eyeballs—wenn SSH zur ProxyMac Mac mini langsam wirkt

ProxyMac Engineering-Team 25. April 2026 ca. 12 Min. Lesezeit

Ingenieure geben gern der „Tokio-Region“ die Schuld, wenn ssh mini.jp.example vor dem Banner mehrere Atemzüge braucht—während ssh -4 fliegt. Moderne Resolver liefern A und AAAA; moderne Stacks führen Happy-Eyeballs-ähnliches Rennen (RFC 8305) aus, sodass IPv6-Versuche lang genug hängen können, um wie Paketverlust zu wirken, obwohl die ProxyMac Mac mini in Hongkong, Japan, Korea, Singapur oder den USA gesund ist. Dieser Artikel ist keine IPv6-Werbung, sondern ein Entscheidungsarbeitsblatt: eine Vier-Zeilen-Symptommatrix, Client-Knöpfe unter macOS (ssh -4, ssh -6, AddressFamily), Klammer-Syntax für literale v6-Adressen, ein Sieben-Schritte-Runbook mit Verweis auf DNS & Split-Horizon, wenn Antworten per VPN abweichen, PMTUD, wenn große TCP-Segmente verschwinden, und Keepalive, sobald die Adressfamilie stimmt. Wenn die Policy alles zuerst über Zero Trust hairpinnt, lesen Sie VPN-Routing, bevor Sie AAAA-Geister jagen.

Die Mini ist in Ordnung, aber SSH zögert beim ersten Connect

Symptome bilden drei Familien: (1) feste mehrsekündige Pause nur beim ersten TCP-Versuch pro Minute, (2) intermittierende Hänger korreliert mit DNS-TTL-Ablauf, (3) Hänger skalieren mit Nutzlast (SCP) statt mit dem Verbindungsaufbau. Familie 1 schreit Adressfamilien-Rennen; Familie 3 ist meist nicht IPv6—springen Sie zu MTU statt diese Seite zweimal zu lesen.

  • Immer erfassen: ssh -vvv-Zeitstempel zwischen Connecting und Connection established.
  • Vergleichen: denselben Hostnamen mit Standard vs. ssh -4—wenn nur Standard langsam ist, lohnt eine v6-Hypothese.
  • Literale IPv6 brauchen Klammern: ssh user@[2001:db8::1], damit der Parser Doppelpunkte nicht als Port trennt.

A- vs. AAAA-Symptommatrix (erster Triaging-Hop)

GefühlWahrscheinliche SchichtErster BefehlVertiefung
2–5 s Pause, dann schnelle Session; ssh -4 entfernt PauseKaputtes oder hairpinntes IPv6dig AAAA hostname +time=2Dieser Artikel + DNS-Leitfaden
Funktioniert per numerischer IP, scheitert per NameResolver-Reihenfolge / Split-DNSscutil --dns | head -n 80DNS-Leitfaden
Interaktiv OK, SCP stirbt mitten in der ÜbertragungPMTUD / MiddleboxPaketgrößen-SweepMTU-Leitfaden
Leerlauf-Trennung nach zig MinutenNAT-TimerServerAlive-SondenKeepalive-Leitfaden
Ticket-Hygiene: sowohl dig A- als auch dig AAAA-Ausgaben anhängen plus eine Zeile, ob ssh -4 die Wanduhr-Zeit bis zum Banner änderte—Netzwerkteams ignorieren Prosa ohne diese beiden Diffs.

Happy-Eyeballs-ähnliches Rennen auf macOS-Laptops (was OpenSSH erbt)

Anwendungen, die Dual-Stack-Namen auflösen, können parallele Verbindungsversuche starten und den zuerst fertigen bevorzugen. Wenn IPv6 fast stimmt—Router wirbt Präfixe, Upstream filtert ICMPv6—zahlen Sie Latenzsteuern ohne klares „connection refused“. Dokumentieren Sie das VPN an/aus-Delta, weil viele ZTNA-Clients Resolver-Listen neu ordnen oder virtuelle IPv6-Routen injizieren, die vom Café-WLAN abweichen.

Traceroute zu 8.8.8.8 verwechseln Sie nicht mit einem Mini-Beweis. Nutzen Sie Pfadwerkzeuge aus MTR-Diagnostik zum gleichen Hostnamen wie SSH—sonst messen Sie Google-Anycast, nicht Ihren Automatisierungshost.

OpenSSH-Flags, ~/.ssh/config und verantwortungsvolles Pinnen der Adressfamilie

Nutzen Sie ssh -4 und ssh -6 als Diagnose-Schalter, kodieren Sie dann das gewinnende Ergebnis in einer Host-Stanza mit AddressFamily inet oder inet6, sobald die Policy zustimmt. Vermeiden Sie dauerhaftes -4 auf Laptops, die zwischen v6-sauberen Campus und Legacy-nur-v4-Hotels wechseln, ohne Match exec-Wächter—geteilte Configs reduzieren Überraschungen.

Host proxymac-jp-stable HostName mini.example.jp User build AddressFamily inet ServerAliveInterval 30 ServerAliveCountMax 4

Was die gemietete Mini exponieren muss (und was Sie trotzdem prüfen müssen)

ProxyMac liefert vorhersehbare SSH-Einstiegspunkte, aber autoritative DNS für kundeneigene Hostnamen kann beim Registrar bleiben, wenn nicht delegiert. Prüfen Sie, ob Ihre Zone nur A, nur AAAA oder beides veröffentlicht—und ob Firmen-Resolver AAAA-Antworten „aus Sicherheit“ still entfernen. Wenn die IT AAAA verwirft, erfindet Ihr Laptop kein IPv6; umgekehrt kann der Client trotzdem zuerst v6 versuchen, wenn AAAA existiert, der Uplink aber kaputt ist.

Sieben-Schritte-Runbook, bevor Sie die Ops bitten, „die Mini zu verschieben“

  1. Schnappschuss: dig A / dig AAAA aus Büro-, VPN- und Heimkontexten.
  2. Zeit messen: ssh -vvv vs. ssh -4 -vvv zum selben Namen—Delta >1 s ist verdächtig.
  3. Prüfen: scutil --dns-Reihenfolge bei VPN-Umschaltung; falsch geordnete Suchdomains täuschen IPv6-Probleme vor.
  4. MTU ausschließen mit dem verlinkten Leitfaden, wenn Bulk-Kopie scheitert, Shells aber flüssig sind.
  5. Keepalives schichten, sobald die Adressfamilie stabil ist.
  6. Dokumentieren Sie die finale Host-Stanza in Git neben Firewall-Tickets.
  7. Erst dann Regionen mit MTR-Beweisen vergleichen—nicht nach Bauchgefühl.

FAQ

Soll ich IPv6 auf der Mini deaktivieren? Lieber den kaputten Pfad beheben; globales Abschalten von v6 kann legitimes Dual-Stack-Monitoring brechen.

Übernimmt Bildschirmfreigabe dasselbe Rennen? Oft ja—Bildschirmfreigabe ist unter nicht-QUIC-Pfaden weiter TCP; validieren Sie DNS und Adressfamilie, bevor Sie Encoder-Einstellungen beschuldigen.

Ändert CGNAT die Geschichte? CGNAT ändert Port-Mapping-Rhythmen, nicht DNS-Rennen—kombinieren Sie mit firmeninternem CONNECT-SSH, wenn nur 443 herauskommt.

Warum ProxyMac Mac mini der richtige Anker bleibt, sobald DNS und Dual-Stack sitzen

Apple Silicon M4-Minis in HK / JP / KR / SG / US geben Ihnen einen Hostnamen für echte Messungen: heutiges dig sollte morgen gleich lesen. Sobald Resolver-Wahrheit zur Routing-Policy passt, treffen Automatisierungsagenten, CI und Menschen dieselbe Hardware, die die Finanz schon freigegeben hat. Reservieren Sie Regionen auf der Preisseite, halten Sie Hilfe-SSH-Snippets neben dem Runbook und fallen Sie auf VNC zurück, wenn macOS GUI-Zeugen für TCC-Prompts braucht.

Mieten Sie Hardware, wo DNS-Wahrheit zur RTT-Realität passt

HK / JP / KR / SG / US · dual-stack-freundliches SSH