Nœud & latence 16 avril 2026

MTU, PMTUD et bit DF : blocages SSH/SCP en milieu de session vers votre Mac mini cloud HK/JP/KR/SG/US (2026)

Équipe Ingénierie ProxyMac 16 avril 2026 ~15 min de lecture

Les équipes louent des Mac mini M4 à HK, JP, KR, SG ou aux États-Unis parce que la géographie change l’aller-retour—pas par magie. Pourtant les ingénieurs qui ssh tranquillement voient soudain SCP ou git push via SSH tomber à quasi zéro octet/s alors que le CPU broute des deux côtés. Un coupable sous-diagnostiqué : la découverte de MTU de chemin (PMTUD) qui échoue sur des chaînes PPPoE, MPLS, GRE ou IPsec qui jettent ICMP Fragmentation Needed pendant que TCP garde Don’t Fragment (DF). Ce guide 2026 sépare WAN avec pertes et trou noir MTU, donne une matrice de symptômes, une antisèche d’overhead de tunnel et un runbook en sept étapes à coller aux tickets avant de demander un changement de région. Quand ce n’est ni mensonge DNS ni portail captif, croisez diagnostic MTR, routage VPN Zero Trust et optimisation de latence interrégionale.

L’erreur émotionnelle classique : blâmer « la mini de Singapour » après un basculement de région, alors que l’ordinateur portable emprunte un nouveau profil ZTNA qui clamp le MSS différemment. Documentez toujours l’étiquette de région et la pile d’encapsulation—la finance lit la première, le réseau la seconde.

Qui voit vraiment des trous noirs MTU sur les chemins Mac cloud

Quiconque empile VPN grand public + VPN d’entreprise + basculement Wi‑Fi calling est à haut risque. Les développeurs qui poussent de gros artefacts en scp alors que le shell interactif reste petit le remarquent en premier : les frappes tiennent dans de petites fenêtres MSS tandis que le TCP bulk veut monter. Les SRE qui ne testent que curl --range sur HTTPS peuvent rater SSH : TLS choisit parfois d’autres tailles de segment et les middleboxes traitent TCP/22 différemment de 443.

  • ZTNA toujours actif qui cache le MSS effectif jusqu’à comparaison filaire vs Wi‑Fi.
  • Partage de connexion cellulaire avec MTU asymétrique entre porteurs montant et descendant.
  • Pare-feu legacy configurés pour jeter tout ICMP—y compris ce que PMTUD exige.

Matrice : trou noir MTU vs perte vs DNS

Ce que vous voyezCouche probablePreuve rapidePremière mitigation
Shell ok ; scp multi-Go bloqué à un pourcentage fixeMTU de chemin / DFPetit fichier vs 500 MB ; re-test sur bypass filaireClamper le MSS sur l’IF tunnel ou tests DF selon la politique
La perte MTR grimpe sur les derniers sautsCongestion WANGuide MTRChanger l’heure ou la région après données, pas au hasard
Échec avant la fin du connect TCPDNS ou ACLArticle résolveur DNSRéparer résolveur ou ACL SG—pas le MTU
HTTPS ok mais SSH cassé seulement sur SSID invitéPortail captifPlaybook Wi‑Fi invitéTerminer le portail d’abord

Antisèche d’overhead de tunnel (chiffres de planification, pas des garanties)

Type de segmentEn-têtes supplémentaires typiquesQuestions à poser à l’IT
PPPoE dernier kilomètre~8 octets vs Ethernet nuLe CPE impose-t-il des trames type baby jumbo
GRE ou IPIP site-à-site24+ octets selon optionsSync MSS activée sur les extrémités tunnel
IPsec mode tunnelSouvent 50–90 octets après ESP/AHL’encapsulation UDP ajoute-t-elle une autre couche IP externe
Overlay WireGuardBaseline ~32 octets + alignementChamp MTU de l’IF vs underlay
À coupler avec des tests de sortie SOCKS/WireGuard : si vous hairpinnez volontairement via une mini en nœud de sortie, les overlays se doublent—lisez le guide nœud de sortie proxy avant de ne tourner que le MTU client.

Runbook en sept étapes avant de blâmer la région

  1. Reproduire par taille : 1 Ko, 10 Mo et 1 Go sur le même multiplex SSH—noter où le débit s’effondre.
  2. Retirer des variables : débrancher le VPN une fois (avec validation sécurité) ; si la vitesse revient, mettre les indices MSS dans le ticket IT.
  3. Journaliser l’encapsulation : MTU d’interface portable et instantanés utun depuis ifconfig ou networksetup.
  4. Lancer MTR une fois le TCP stable pour prouver que ce n’est pas de la simple perte déguisée—suivre le guide lié.
  5. MSS conservateur : certaines équipes baissent temporairement IPQoS throughput ou plafonds de fenêtre TCP dans ~/.ssh/config pendant que le réseau valide la politique ICMP.
  6. Valider les keepalive : combiner avec AutoSSH/Mosh pour que les sessions idle ne masquent pas des stalls en transfert.
  7. Mettre à jour le wiki avec « profils VPN connus pour être mauvais + paires de régions » pour épargner le week-end suivant.
Note sécurité : baisser le MSS ou activer des jumbo frames peut violer les baselines d’entreprise—joignez l’ID d’approbation neteng à votre choix de région ProxyMac dans la demande de changement.

SCP, Git sur SSH et rsync : pourquoi ils font mal en premier

Les transferts bulk ouvrent vite de grandes fenêtres TCP ; le shell interactif trompe car l’écho reste petit. Les packs git et les couches de conteneurs amplifient. Si des contournements partiels marchent, notez si la compression (-C) a aidé—elle change la taille des segments et peut éviter par hasard les falaises MTU : utile au triage, pas comme politique durable.

Pont vers politique VPN, DNS, Wi‑Fi invité et tarifs

Le MTU se tient à côté—pas au-dessus—du routage Zero Trust, des pannes de résolveur DNS et des portails Wi‑Fi invités. Une fois le chemin honnête, choisissez la région qui colle à votre histoire de mesure via la page tarifs et gardez les recettes SSH du centre d’aide dans le même espace Confluence que la finance lit.

FAQ

Pourquoi le SSH interactif va bien jusqu’au gros SCP ? Les petits segments restent sous le MTU de chemin ; le gros TCP heurte des trous noirs quand ICMP est filtré et DF bloque la fragmentation.

C’est comme un portail captif ? Non—les portails cassent souvent DNS en premier ; SSID non fiables → article invité.

Changer de région pour le MTU ? Seulement après preuve du chemin ; l’encapsulation VPN locale domine souvent le MSS plus que l’océan.

Pourquoi un Mac mini dédié chez ProxyMac aide encore après le fix MTU

Une fois le MSS sain, il faut encore une CPU mono-locataire prévisible pour de longues sessions scp, des outils macOS natifs et un placement HK / JP / KR / SG / US aligné sur les vrais utilisateurs—pas le ping le moins cher depuis un seul point de vue. Le modèle de location ProxyMac permet de garer une mini à côté de la région API mesurée, de documenter à côté des tarifs et de recycler après le sprint—sans expédier des portables en douane pour prouver un argument WAN.

Mesurer une fois, louer dans la bonne région

Mac mini HK / JP / KR / SG / US quand le chemin est honnête