2026 : IPv6, AAAA et Happy Eyeballs — quand le SSH vers une ProxyMac Mac mini semble lent
Les ingénieurs aiment blâmer la « région de Tokyo » quand ssh mini.jp.example prend plusieurs respirations avant la bannière—alors que ssh -4 est instantané. Les résolveurs modernes renvoient A et AAAA ; les piles font une course façon Happy Eyeballs (RFC 8305), si bien que les tentatives IPv6 peuvent assez longtemps bloquer pour ressembler à une perte de paquets alors que la ProxyMac Mac mini à Hong Kong, Japon, Corée, Singapour ou aux États-Unis est saine. Ce texte n’est pas un plaidoyer IPv6 mais une feuille de décision : matrice symptômes sur quatre lignes, réglages client macOS (ssh -4, ssh -6, AddressFamily), syntaxe à crochets pour les adresses v6 littérales, runbook en sept étapes avec DNS et split horizon quand le VPN change les réponses, PMTUD si de gros segments TCP disparaissent, et keepalive une fois la famille d’adresses claire. Si la politique hairpinne tout via Zero Trust, lisez le routage VPN avant de chasser des fantômes AAAA.
La mini va bien mais le SSH « hésite » au premier connect
Trois familles : (1) pause fixe de plusieurs secondes seulement sur la première tentative TCP chaque minute ; (2) à-coups corrélés à l’expiration du TTL DNS ; (3) blocages liés à la taille de charge (SCP) plutôt qu’au handshake. La famille 1 crie course de familles d’adresses ; la 3 n’est souvent pas l’IPv6—passez au MTU plutôt que de relire cette page.
- Capturez toujours les horodatages
ssh -vvventreConnectingetConnection established. - Comparez le même nom en standard et avec
ssh -4—si seul le standard est lent, la piste v6 vaut la peine d’être prouvée. - IPv6 littéral exige des crochets :
ssh user@[2001:db8::1]pour que l’analyseur ne prenne pas les deux-points pour un port.
Matrice symptômes A vs AAAA (premier saut de triage)
| Ressenti | Couche probable | Première commande | Lien approfondi |
|---|---|---|---|
Pause 2–5 s puis session rapide ; ssh -4 supprime la pause | IPv6 cassé ou hairpin | dig AAAA hostname +time=2 | Cet article + guide DNS |
| Fonctionne en IP numérique, échoue par nom | Ordre des résolveurs / DNS scindé | scutil --dns | head -n 80 | guide DNS |
| Interactif OK, SCP meurt en plein transfert | PMTUD / boîte intermédiaire | Balayage de tailles de paquets | guide MTU |
| Déconnexion au bout de dizaines de minutes au repos | Minuteurs NAT | Sondes ServerAlive | guide keepalive |
dig A et dig AAAA plus une ligne indiquant si ssh -4 a changé le temps jusqu’à la bannière—sans ces deux diffs, les équipes réseau ignorent les paragraphes.
Course façon Happy Eyeballs sur MacBook (ce qu’OpenSSH hérite)
Les applis qui résolvent des noms dual-stack peuvent lancer des connexions parallèles et préférer la première qui aboutit. Quand IPv6 est presque bon—routeur qui annonce des préfixes mais filtre ICMPv6 en amont—vous payez une taxe de latence sans « connection refused » net. Documentez le delta VPN on/off : beaucoup de clients ZTNA réordonnent les résolveurs ou injectent des routes IPv6 virtuelles différentes du Wi‑Fi café.
Flags OpenSSH, ~/.ssh/config et épinglage responsable de la famille d’adresses
Utilisez ssh -4 et ssh -6 comme interrupteurs de diagnostic, puis encodez le résultat gagnant dans une stanza Host avec AddressFamily inet ou inet6 une fois la politique d’accord. Évitez le -4 permanent sur les portables qui alternent campus v6 propre et hôtels v4 uniquement sans garde Match exec—des configs séparées réduisent les surprises.
Host proxymac-jp-stable
HostName mini.example.jp
User build
AddressFamily inet
ServerAliveInterval 30
ServerAliveCountMax 4
Ce que la mini louée doit exposer (et ce que vous devez encore vérifier)
ProxyMac fournit des points d’entrée SSH prévisibles, mais le DNS autoritaire des noms que vous possédez peut rester chez le registrar sans délégation. Vérifiez si votre zone publie seulement A, seulement AAAA ou les deux—et si les résolveurs d’entreprise retirent silencieusement les réponses AAAA « pour la sécurité ». Si l’IT supprime les AAAA, le portable n’invente pas IPv6 ; inversement, si un AAAA existe mais l’uplink est cassé, le client peut quand même tenter le v6 en premier.
Runbook en sept étapes avant de demander aux ops de « déplacer la mini »
- Instantané :
dig A/dig AAAAdepuis bureau, VPN et domicile. - Chronométrer :
ssh -vvvvsssh -4 -vvvsur le même nom—un écart >1 s est suspect. - Contrôler : l’ordre
scutil --dnsquand le VPN bascule ; des domaines de recherche mal ordonnés imitent des soucis IPv6. - Écarter le MTU avec le guide lié si la copie en masse échoue alors que le shell reste fluide.
- Superposer des keepalives une fois la famille d’adresses stable.
- Documenter la stanza
Hostfinale dans Git à côté des tickets pare-feu. - Seulement ensuite comparer les régions avec des preuves MTR—pas au feeling.
FAQ
Dois-je désactiver IPv6 sur la mini ? Mieux vaut réparer le chemin ; couper le v6 globalement peut casser une supervision dual-stack légitime.
Le partage d’écran hérite-t-il de la même course ? Souvent oui—sans QUIC, c’est encore du TCP ; validez DNS et famille d’adresses avant de blâmer l’encodeur.
Le CGNAT change-t-il l’histoire ? Il change le rythme du mappage de ports, pas la course DNS—associez SSH CONNECT d’entreprise quand seul le 443 sort.
Pourquoi la ProxyMac Mac mini reste le bon ancrage une fois DNS et dual-stack compris
Des mini Apple Silicon M4 en HK / JP / KR / SG / US vous donnent un nom d’hôte pour de vraies mesures : le dig d’aujourd’hui doit ressembler à celui de demain. Quand la vérité du résolveur colle à la politique de routage, agents d’automatisation, CI et humains frappent le même métal que la finance a déjà validé. Réservez des régions sur la page tarifs, gardez les extraits SSH du centre d’aide à côté du runbook et repassez en VNC quand macOS exige un témoin GUI pour les invites TCC.
Louez du métal où la vérité DNS colle au RTT réel
HK / JP / KR / SG / US · SSH compatible dual-stack