Узел и задержка 16 апреля 2026 г.

MTU, PMTUD и бит DF: подвисания SSH/SCP в середине сессии к облачному Mac mini в HK/JP/KR/SG/US (2026)

Инженерная команда ProxyMac 16 апреля 2026 г. ~15 мин чтения

Команды арендуют Mac mini M4 в Гонконге, Японии, Корее, Сингапуре или США, потому что география меняет RTT — не из‑за волшебства. Тем не менее инженеры, которым ssh с баннером удобен, внезапно видят, как SCP или git push по SSH падают почти к нулю байт/с, пока CPU на обоих концах простаивает. Недооценённый виновник — срыв обнаружения path MTU (PMTUD) на цепочках PPPoE, MPLS, GRE или IPsec, где тихо отбрасывается ICMP Fragmentation Needed, а TCP всё ещё ставит Don’t Fragment (DF). Этот гайд 2026 разделяет потерьный WAN и чёрную дыру MTU, даёт матрицу симптомов, шпаргалку по накладным туннеля и семишаговый runbook для тикетов до просьбы сменить регион. Когда ясно, что пакеты не гибнут из‑за DNS или портала, перекрёстно читайте диагностику MTR, корпоративный VPN и межрегиональную оптимизацию задержек.

Эмоциональная ошибка знакома: винят «сингапурскую mini» после смены региона, хотя ноутбук ушёл в новый профиль ZTNA с другим клампом MSS. В эскалациях фиксируйте и метку региона, и стек инкапсуляции — финансам важно первое, сетевым инженерам второе.

Кто реально видит чёрные дыры MTU на путях к облачному Mac

Те, кто накладывает потребительский VPN + корпоративный VPN + handoff Wi‑Fi calling, в зоне высокого риска. Разработчики, которые гонят большие артефакты через scp, пока интерактивная оболочка остаётся маленькой, замечают раньше: нажатия помещаются в маленькие окна MSS, а bulk TCP хочет разгоняться. SRE, тестирующие только curl --range по HTTPS, могут пропустить SSH — стеки TLS иногда выбирают другие размеры сегментов, а middleboxes по‑разному обрабатывают TCP/22 и 443.

  • Постоянный ZTNA, скрывающий эффективный MSS, пока не сравнишь провод с Wi‑Fi.
  • Модемный тетеринг с асимметричным MTU на несущих вверх/вниз.
  • Старые файрволы, где режется весь ICMP, включая нужный PMTUD.

Матрица симптомов: чёрная дыра MTU vs потери vs DNS

НаблюдениеВероятный слойБыстрая проверкаПервая мера
Shell жив; много-ГБ scp замирает на фиксированном процентеPath MTU / DFКрошечный файл vs 500 МБ; сравнение на проводном обходеКламп MSS на туннельном IF или DF‑тесты по политике
Рост потерь MTR на последних хопахПерегрузка WANГайд MTRМенять время или регион по данным, не наугад
Сбой до завершения TCP connectDNS или ACLСтатья про резолверЧинить резолвер или ACL SG — не MTU
HTTPS ок, SSH падает только на гостевом SSIDCaptive portalПлейбук гостевого Wi‑FiСначала пройти портал

Шпаргалка накладных туннеля (плановые цифры, не гарантии)

Тип сегментаТипичные доп. заголовкиЧто спросить у IT
PPPoE последняя миля~8 байт к «чистому» EthernetЗаставляет ли CPE кадры типа baby jumbo
GRE или IPIP site-to-site24+ байт в зависимости от опцийВключена ли синхронизация MSS на концах туннеля
IPsec tunnel modeЧасто 50–90 байт после ESP/AHДобавляет ли UDP-инкапсуляция ещё один внешний IP
WireGuard overlayБазово ~32 байта + выравниваниеПоле MTU на IF против underlay
Вместе с тестами выхода SOCKS/WireGuard: если намеренно гонять трафик через mini как exit‑узел, оверлеи удваиваются — прочитайте гайд по прокси‑exit, прежде чем крутить только MTU клиента.

Семишаговый runbook до обвинения региона

  1. Воспроизвести по размеру: 1 КБ, 10 МБ и 1 ГБ в том же SSH‑мультиплексоре — отметить, где рушится пропускная способность.
  2. Убрать переменные: один раз отключить VPN (с одобрения security); если скорость вернулась — внести след MSS в IT‑тикет.
  3. Залогировать инкапсуляцию: MTU интерфейса ноутбука и снимки utun из ifconfig или networksetup.
  4. MTR после стабилизации TCP, чтобы исключить маскировку под MTU обычных потерь — по связанному гайду.
  5. Консервативный MSS: временно IPQoS throughput или потолки TCP‑окна в ~/.ssh/config, пока neteng проверяет ICMP.
  6. Проверить keepalive: вместе с AutoSSH/Mosh, чтобы idle‑сессии не скрывали залипание передачи.
  7. Обновить wiki списком «плохих VPN‑профилей + пар регионов», чтобы коллега не доказывал физику заново в выходные.
Безопасность: снижение MSS или jumbo может нарушать корпоративные базовые линии — к заявке на изменение приложите ID одобрения neteng и выбор региона ProxyMac.

SCP, Git по SSH и rsync: почему болят первыми

Bulk быстро раскрывает окна TCP; интерактивная оболочка обманывает маленьким эхом. Пакеты git и слои контейнеров усиливают эффект. Если частичные обходы помогли, зафиксируйте, помогла ли компрессия (-C) — она меняет размер сегментов и иногда случайно обходит MTU‑обрывы: полезно для триажа, не как постоянная политика.

Мост к политике VPN, DNS, гостевому Wi‑Fi и тарифам

MTU стоит рядом — не надZero Trust маршрутизацией, сбоями DNS‑резолвера и гостевыми порталами. Когда путь честен, выберите регион по истории измерений на странице тарифов и держите SSH‑рецепты справочного центра в том же Confluence, что читает финансы.

FAQ

Почему интерактивный SSH ок, а большой SCP замирает? Малые сегменты укладываются в path MTU; bulk TCP упирается в чёрные дыры при фильтрации ICMP и DF.

Это как captive portal? Нет — порталы обычно ломают DNS первым; для недоверенных SSID — отдельная статья.

Менять регион ради MTU? Только после доказательства пути; локальная VPN‑инкапсуляция часто важнее MSS, чем океан.

Почему выделенный Mac mini на ProxyMac полезен и после фикса MTU

Когда MSS здоров, всё равно нужны предсказуемый single‑tenant CPU для длинных scp, нативный стек macOS и размещение в HK / JP / KR / SG / US рядом с реальными пользователями — не самый дешёвый ping с одной точки. Модель аренды ProxyMac позволяет припарковать mini рядом с измеренным API‑регионом, описать это рядом с тарифами и утилизировать после спринта — без отправки ноутбуков через таможню ради WAN‑спора.

Измерьте раз — арендуйте в нужном регионе

HK / JP / KR / SG / US Mac mini, когда путь честен