ノードと遅延 2026年4月16日

MTU、PMTUD、DF ビット:HK/JP/KR/SG/US のクラウド Mac mini へのセッション途中の SSH/SCP 停滞(2026)

ProxyMac エンジニアリングチーム 2026年4月16日 約 15 分で読める

チームが香港、日本、韓国、シンガポール、米国に置かれたMac mini M4を借りるのは、地理が往復遅延を変えるからであり魔法ではない。それでも多くのエンジニアは ssh のバナーまでは快適なのに、SSH 越しの SCP や git push でスループットがゼロ近傍に落ち、両端の CPU はほぼ遊んでいる——という現象に直面する。見落とされがちな原因のひとつが、PPPoE、MPLS、GRE、IPsec などのオーバーレイ連鎖でパス MTU 探索(PMTUD)が壊れることだ。中間でICMP Fragmentation Neededが黙って捨てられ、TCP は依然としてDon’t Fragment(DF)を立てている。この 2026 年ガイドは損失の多い WANMTU ブラックホールを切り分け、症状マトリクストンネルオーバーヘッド早見、運用チケットに貼れる7 ステップ手順をまとめる。DNS の嘘やキャプティブポータルではないと分かったら、MTR パス診断企業 VPN ルーティング越境レイテンシ調整と横断的に読む。

感情的な誤診はよくある:誰かが「シンガポールの mini のせい」と決めつける。リージョンを変えた直後に症状が出たからだ。実際にはノート PC が新しい ZTNA プロファイルに切り替わり、MSS の扱いが変わっただけかもしれない。エスカレーションではリージョン名カプセル化スタックの両方を書く——財務は前者、ネットワークエンジニアは後者を見る。

クラウド Mac 経路で MTU ブラックホールに当たりやすいのは誰か

コンシューマ VPN+企業 VPN+ Wi‑Fi 通話のハンドオフを積み上げている人は高リスクだ。対話シェルは小さく、scp で大物を流す開発者が最初に気づく——キーストロークは小さい MSS 窓に収まるが、バルク TCP はすぐにランプアップしようとする。SRE が HTTPS だけ curl --range で試すと SSH をすっかり見逃すこともある。TLS はセグメントサイズを変えたり、ミドルボックスが TCP/22 と 443 を別扱いすることがあるからだ。

  • 常時 ZTNA:有線と無線を比べるまで実効 MSS がユーザーに見えない。
  • テザリング:上りと下りで MTU が非対称になり得る。
  • レガシー FW:PMTUD に必要な ICMP まで含めてすべて破棄する設定。

症状マトリクス:MTU ブラックホール vs 損失 vs DNS

観測想定レイヤ簡易証明第一緩和
シェルは動くが数 GB の scp が一定%で止まるパス MTU / DF1 KB と 500 MB を比較、有線バイパスで再試行トンネル IF で MSS をクランプ、方針に沿った DF 検証
MTR で最終ホップの損失が増えるWAN 輻輳MTR ガイドデータを取ってから時間帯やリージョンを変える
TCP 接続が成立する前に失敗DNS または ACLDNS リゾルバ記事リゾルバか SG の ACL を直す——MTU ではない
HTTPS は通るがゲスト SSID だけ SSH が落ちるキャプティブポータルゲスト Wi‑Fi 手順まずポータル認証を完了

トンネルオーバーヘッド早見(計画用の目安であり保証ではない)

セグメント種別典型的な追加ヘッダIT に確認すること
PPPoE ラストマイル素のイーサネットより約 8 オクテットCPE が baby jumbo 的な扱いをするか
GRE または IPIP サイト間オプション次第で 24 オクテット超トンネル端で MSS 同期があるか
IPsec トンネルモードESP/AH 後によく 50–90 オクテットUDP カプセルで外側 IP がもう一層付くか
WireGuard オーバーレイベースライン約 32 オクテット+アライメントIF の MTU とアンダーレイの関係
SOCKS/WireGuard 出口テストとセットで:mini を出口ノードにして意図的にヘアピンするとオーバーレイが二重になる——クライアント側の MTU だけ触る前に プロキシ出口ノード記事 を読む。

リージョンを責める前の 7 ステップ手順

  1. サイズで再現:同じ SSH 多重化で 1 KB、10 MB、1 GB を転送し、どの体積でスループットが崩れるか記録する。
  2. 変数を外す:セキュリティ承認のうえで一度 VPN を外して再試行。速度が戻れば MSS の手がかりを IT チケットに書く。
  3. カプセルをログ:ノート PC の IF MTU と ifconfig / networksetup スナップショットの utun を残す。
  4. TCP が安定してから MTR——単純な損失の仮装でないことを示す。リンク先のガイドに従う。
  5. 保守的 MSS:neteng が ICMP 方針を検証している間、~/.ssh/configIPQoS throughput や TCP ウィンドウ上限を一時的に下げるチームもある。
  6. キープアライブ:AutoSSH/Mosh と組み合わせ、アイドルセッションが転送中の停滞を隠さないようにする。
  7. Wiki を更新:「問題のある VPN プロファイル+リージョンの組」を書き、次の週末に同じ物理を再証明させない。
セキュリティ注意:MSS を下げたりジャンボフレームを有効にすることは企業ベースラインに抵触し得る——変更依頼には neteng の承認 ID と ProxyMac のリージョン選択を並記する。

SCP、SSH 越しの Git、rsync:なぜ最初に痛むか

バルク転送はすぐに TCP ウィンドウを広げる。対話シェルはエコーが小さく人間を欺く。git pack やコンテナレイヤは効果を増幅する。部分的な回避が効いたら圧縮-C)が効いたか記録する——圧縮はセグメント長を変え、MTU の崖を偶然避けることがあり、トリアージには有用だが恒久方針ではない。

VPN 方針、DNS、ゲスト Wi‑Fi、料金への橋渡し

MTU はゼロトラストルーティングDNS リゾルバ障害ゲスト Wi‑Fi ポータルの上ではなく横に並ぶ。パスが正直になったら測定ストーリーに合うリージョンを 料金ページ で選び、ヘルプセンター の SSH レシピを財務も見る Confluence と同じスペースに置く。

FAQ

対話式 SSH は快適なのに大きな SCP だけ止まるのはなぜ? 小さなセグメントはパス MTU の下に収まる。ICMP がフィルタされ DF で断片化できないとバルク TCP はブラックホールに突き当たる。

キャプティブポータルと同じ? いいえ——ポータルは通常 DNS を先に壊す。信頼できない SSID はゲスト Wi‑Fi の記事へ。

MTU のためにリージョンを変える? パスを証明したあとだけ。ノート側 VPN のカプセルが往復より MSS を支配することが多い。

MTU を直したあとも専用 Mac mini を ProxyMac で選ぶ理由

MSS が健全になっても、長時間の scp には予測可能なシングルテナント CPU、ネイティブ macOS ツール、実ユーザーに合わせた HK / JP / KR / SG / US の配置が欲しい——単一観測点から最安 ping を取るためではない。ProxyMac のレンタルでは、測った API リージョンの隣に mini を置き料金の横に手順を書き、スプリントが終われば回収できる——WAN の議論のためにノートを税関越えに送る必要はない。

一度測り、正しいリージョンで借りる

パスが正直なときの HK / JP / KR / SG / US の Mac mini