MTU, PMTUD и бит DF: подвисания SSH/SCP в середине сессии к облачному Mac mini в HK/JP/KR/SG/US (2026)
Команды арендуют Mac mini M4 в Гонконге, Японии, Корее, Сингапуре или США, потому что география меняет RTT — не из‑за волшебства. Тем не менее инженеры, которым ssh с баннером удобен, внезапно видят, как SCP или git push по SSH падают почти к нулю байт/с, пока CPU на обоих концах простаивает. Недооценённый виновник — срыв обнаружения path MTU (PMTUD) на цепочках PPPoE, MPLS, GRE или IPsec, где тихо отбрасывается ICMP Fragmentation Needed, а TCP всё ещё ставит Don’t Fragment (DF). Этот гайд 2026 разделяет потерьный WAN и чёрную дыру MTU, даёт матрицу симптомов, шпаргалку по накладным туннеля и семишаговый runbook для тикетов до просьбы сменить регион. Когда ясно, что пакеты не гибнут из‑за DNS или портала, перекрёстно читайте диагностику MTR, корпоративный VPN и межрегиональную оптимизацию задержек.
Эмоциональная ошибка знакома: винят «сингапурскую mini» после смены региона, хотя ноутбук ушёл в новый профиль ZTNA с другим клампом MSS. В эскалациях фиксируйте и метку региона, и стек инкапсуляции — финансам важно первое, сетевым инженерам второе.
Кто реально видит чёрные дыры MTU на путях к облачному Mac
Те, кто накладывает потребительский VPN + корпоративный VPN + handoff Wi‑Fi calling, в зоне высокого риска. Разработчики, которые гонят большие артефакты через scp, пока интерактивная оболочка остаётся маленькой, замечают раньше: нажатия помещаются в маленькие окна MSS, а bulk TCP хочет разгоняться. SRE, тестирующие только curl --range по HTTPS, могут пропустить SSH — стеки TLS иногда выбирают другие размеры сегментов, а middleboxes по‑разному обрабатывают TCP/22 и 443.
- Постоянный ZTNA, скрывающий эффективный MSS, пока не сравнишь провод с Wi‑Fi.
- Модемный тетеринг с асимметричным MTU на несущих вверх/вниз.
- Старые файрволы, где режется весь ICMP, включая нужный PMTUD.
Матрица симптомов: чёрная дыра MTU vs потери vs DNS
| Наблюдение | Вероятный слой | Быстрая проверка | Первая мера |
|---|---|---|---|
Shell жив; много-ГБ scp замирает на фиксированном проценте | Path MTU / DF | Крошечный файл vs 500 МБ; сравнение на проводном обходе | Кламп MSS на туннельном IF или DF‑тесты по политике |
| Рост потерь MTR на последних хопах | Перегрузка WAN | Гайд MTR | Менять время или регион по данным, не наугад |
| Сбой до завершения TCP connect | DNS или ACL | Статья про резолвер | Чинить резолвер или ACL SG — не MTU |
| HTTPS ок, SSH падает только на гостевом SSID | Captive portal | Плейбук гостевого Wi‑Fi | Сначала пройти портал |
Шпаргалка накладных туннеля (плановые цифры, не гарантии)
| Тип сегмента | Типичные доп. заголовки | Что спросить у IT |
|---|---|---|
| PPPoE последняя миля | ~8 байт к «чистому» Ethernet | Заставляет ли CPE кадры типа baby jumbo |
| GRE или IPIP site-to-site | 24+ байт в зависимости от опций | Включена ли синхронизация MSS на концах туннеля |
| IPsec tunnel mode | Часто 50–90 байт после ESP/AH | Добавляет ли UDP-инкапсуляция ещё один внешний IP |
| WireGuard overlay | Базово ~32 байта + выравнивание | Поле MTU на IF против underlay |
Семишаговый runbook до обвинения региона
- Воспроизвести по размеру: 1 КБ, 10 МБ и 1 ГБ в том же SSH‑мультиплексоре — отметить, где рушится пропускная способность.
- Убрать переменные: один раз отключить VPN (с одобрения security); если скорость вернулась — внести след MSS в IT‑тикет.
- Залогировать инкапсуляцию: MTU интерфейса ноутбука и снимки utun из
ifconfigилиnetworksetup. - MTR после стабилизации TCP, чтобы исключить маскировку под MTU обычных потерь — по связанному гайду.
- Консервативный MSS: временно
IPQoS throughputили потолки TCP‑окна в~/.ssh/config, пока neteng проверяет ICMP. - Проверить keepalive: вместе с AutoSSH/Mosh, чтобы idle‑сессии не скрывали залипание передачи.
- Обновить wiki списком «плохих VPN‑профилей + пар регионов», чтобы коллега не доказывал физику заново в выходные.
SCP, Git по SSH и rsync: почему болят первыми
Bulk быстро раскрывает окна TCP; интерактивная оболочка обманывает маленьким эхом. Пакеты git и слои контейнеров усиливают эффект. Если частичные обходы помогли, зафиксируйте, помогла ли компрессия (-C) — она меняет размер сегментов и иногда случайно обходит MTU‑обрывы: полезно для триажа, не как постоянная политика.
Мост к политике VPN, DNS, гостевому Wi‑Fi и тарифам
MTU стоит рядом — не над — Zero Trust маршрутизацией, сбоями DNS‑резолвера и гостевыми порталами. Когда путь честен, выберите регион по истории измерений на странице тарифов и держите SSH‑рецепты справочного центра в том же Confluence, что читает финансы.
FAQ
Почему интерактивный SSH ок, а большой SCP замирает? Малые сегменты укладываются в path MTU; bulk TCP упирается в чёрные дыры при фильтрации ICMP и DF.
Это как captive portal? Нет — порталы обычно ломают DNS первым; для недоверенных SSID — отдельная статья.
Менять регион ради MTU? Только после доказательства пути; локальная VPN‑инкапсуляция часто важнее MSS, чем океан.
Почему выделенный Mac mini на ProxyMac полезен и после фикса MTU
Когда MSS здоров, всё равно нужны предсказуемый single‑tenant CPU для длинных scp, нативный стек macOS и размещение в HK / JP / KR / SG / US рядом с реальными пользователями — не самый дешёвый ping с одной точки. Модель аренды ProxyMac позволяет припарковать mini рядом с измеренным API‑регионом, описать это рядом с тарифами и утилизировать после спринта — без отправки ноутбуков через таможню ради WAN‑спора.
Измерьте раз — арендуйте в нужном регионе
HK / JP / KR / SG / US Mac mini, когда путь честен