Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado
Como diagnosticar buracos negros de MTU, falha de descoberta de caminho de MTU, incompatibilidade de TCP MSS, fragmentação, mensagens bloqueadas por ICMP, túneis VPN e conexões paralisadas em capturas de pacotes.
Os problemas de MTU criam algumas das falhas de rede mais confusas. Pequenos pedidos funcionam. Pings podem funcionar. DNS pode funcionar. TCP se conecta. O TLS pode começar. Em seguida, respostas grandes param, uploads são interrompidos, sites carregam parcialmente, o tráfego de VPN é interrompido ou fluxos RTSP/HTTP falham com taxas de bits mais altas. Os usuários procuram por "MTU black hole pcap", "path MTU Discovery Failure", "TCP MSS problem", "fragmentation packet capture" e "grandes pacotes paralisam VPN" porque a conexão não está simplesmente ativa ou inativa.
Uma captura de pacote pode mostrar se pacotes grandes são enviados, fragmentados, descartados, retransmitidos ou bloqueados pela falta de feedback ICMP. Mas o rastreamento deve ser interpretado com cuidado porque o ponto de captura, o descarregamento e a sobrecarga do túnel podem distorcer os tamanhos visíveis dos pacotes.
A cirurgia PCAP é útil aqui porque as investigações de MTU geralmente precisam de rastreamentos focados: uma conversa TCP, tempo original, mensagens ICMP, retransmissões, negociação MSS e pacotes suficientes antes e depois da parada.
O que significa MTU
MTU é a unidade máxima de transmissão em um link. A Ethernet normalmente usa 1.500 bytes. VPNs, PPPoE, túneis, sobreposições e redes em nuvem podem reduzir o caminho efetivo da MTU porque adicionam cabeçalhos.
Se um remetente transmite pacotes maiores do que um caminho pode transportar, uma de duas coisas deve acontecer:
- Os pacotes são fragmentados quando permitido.
- Os pacotes são descartados e o remetente deve aprender um MTU de caminho menor.
O Path MTU Discovery depende de mensagens ICMP para relatar que um pacote era muito grande. Se essas mensagens ICMP forem bloqueadas, o remetente poderá continuar enviando pacotes que desaparecem. Esse é o clássico buraco negro MTU.
Sintomas do buraco negro MTU
Os sintomas comuns incluem:
- A conexão TCP é aberta, mas grandes transferências param.
- O handshake HTTPS é interrompido após ClientHello ou ServerHello.
- A página de login é carregada, mas o upload do arquivo falha.
- A VPN conecta, mas alguns sites não carregam.
- O SSH funciona até que uma saída grande apareça.
- Chamadas de API com cargas pequenas funcionam, cargas grandes falham.
- O controle RTSP funciona, mas a mídia ou grandes pacotes intercalados se comportam mal.
- As retransmissões se repetem com tamanhos de pacotes semelhantes.
O padrão principal é a sensibilidade ao tamanho. Pequenos pacotes passam. Pacotes maiores falham.
Negociação MSS
O tamanho máximo do segmento TCP é negociado durante a troca SYN:
Client -> Server: SYN, MSS 1460
Server -> Client: SYN-ACK, MSS 1460
ICMP fragmentation needed
If the capture shows:
then Path MTU Discovery is working.
If the capture shows:
then an MTU black hole is plausible.
Fragmentation evidence
In a pcap, look for:
TLS handshake stalls and MTU
VPN and tunnel overhead
Capture point and offload
To avoid mistakes:
Checklist for MTU black hole PCAP analysis
Use this process:
Final diagnosis
<!-- pcap-localized-evidence-foundation-v1:start -->Resposta por evidência de pacotes para “Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado”
A resposta direta é que label do analisador ou mensagem do aplicativo não determina causa. Comece por ponto de captura e direção, prove o último limite correto e o primeiro falho. Em “Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado”, outro revisor deve localizar packet, gap ou intervalo que sustenta cada frase e saber o que poderia refutá-la.
Colocar a captura no caminho
Registre client, server e proxy, load balancer, NAT ou firewall. Informe interface, local, clock, sistema e direções visíveis. Captura no client prova o que chegou ali, não que o server não enviou. Captura no server prova saída naquele ponto, não o caminho. Antes de comparar pontos, corrija clock offset e alinhe flow tuple, TCP sequence ou transaction ID.
Verifique snap length, dropped packets, offload, capture filter, ring buffer e início. Bad checksum no host pode ser offload artifact. Segmento grande pode ser GRO/TSO e não existir assim no fio. Packet ausente de arquivo limitado não vira network loss antes de provar que o ponto deveria vê-lo.
Ler limites em ordem
| Limite | Prova de sucesso | Prova de falha útil |
|---|---|---|
| Link/IP | direction, addresses e rota coerentes | ARP/NDP ausente, ICMP, MTU, assimetria |
| TCP | SYN, SYN-ACK, ACK e sequence | retransmission, RST, zero window, timeout |
| TLS | ClientHello, ServerHello e progresso | alert ou limite SNI/ALPN/certificate |
| Aplicação | request completo e response associado | status, gap ou close precoce |
| Usuário | response time ou failure window | stall ligado a limite |
Pare no primeiro limite sem sucesso. Se TCP não completa, não comece por HTTP. Se request chega ao proxy e não ao upstream, o limite está no proxy ou caminho. Se chega ao upstream sem response antes de timeout, ACK e avanço de bytes separam application delay de network loss.
Separar observação e hipótese
Observação pode ser apontada: “Client enviou até certa sequence, sender repetiu segmento três vezes e não apareceu ACK avançado neste ponto”. A hipótese é “o caminho perdeu o segmento”. Outra captura ou dropped records podem refutá-la. Para cada hipótese registre prova a favor e contrária.
Retransmission e duplicate ACK não definem culpado. Reordering, loss, capture artifact e receiver delay criam labels parecidos. Relacione direction, sequence, ACK, SACK, RTT, window e tempo da aplicação. Em DNS/DHCP alinhe transaction ID e tentativas; em HTTP request/response; em TLS direção do handshake.
Preservar original
Calcule checksum e não altere o original. Filtre, recorte e redija working copy. Registre input, transformação, hora, packet count antes/depois, checksum e razão. Após timestamp rewrite ou exclusão de packets, a cópia não suporta certas conclusões de timing ou sequence.
Troque addresses e identificadores por aliases constantes. Não remova port, direction ou length necessários. Separe o mapa secreto. Use limites de captura e export e visão geral PCAP Surgery.
QA antes de publicar
Título e resposta tratam do mesmo flow? Cada duração informa clock e pontos? Primeiro failure boundary está claro? Há alternativa? O teste muda uma variável? Original permanece? Limite a conclusão: “Este arquivo prova comportamento junto ao client no intervalo, não execução interna do server”.
O termo Semrush validado PCAP analyzer pertence somente ao produto. Este artigo não inventa volume ou KD.
<!-- pcap-localized-evidence-foundation-v1:end --><!-- multilingual-blog-closeout:start -->Resposta direta e limite de aceitação
A resposta curta para “Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado” é: Como diagnosticar buracos negros de MTU, falha de descoberta de caminho de MTU, incompatibilidade de TCP MSS, fragmentação, mensagens bloqueadas por ICMP, túneis VPN e conexões paralisadas em capturas de pacotes. Trate essa frase como um resultado a verificar, não como promessa para qualquer entrada, dispositivo, projeto ou ambiente. Um resultado completo registra estado inicial, ação exata, saída visível e condição que comprova a conclusão da tarefa no PCAP Surgery.
Procedimento orientado por evidências
Comece com um caso pequeno e repetível antes de alterar um projeto completo. Registre versão do aplicativo, sistema operacional, identidade da entrada ou dispositivo, configurações relevantes e resultado esperado. Execute uma ação deliberada, preserve a primeira transição inesperada e compare com um caso conhecido quando possível. Alterar vários controles ao mesmo tempo esconde qual condição criou ou corrigiu o problema.
Ponto de controle 1: Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas
Para “Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado”, separe uma decisão do produto de um limite do sistema, hardware, arquivo, permissão ou processo. Confirme qual camada produziu a evidência antes de atribuir causa. Isso evita transformar um sintoma próximo em causa raiz supostamente provada.
Ponto de controle 2: Como diagnosticar buracos negros de MTU, falha de descoberta de caminho de MTU, incompatib
Encerre “Como diagnosticar buracos negros de MTU, falha de descoberta de caminho de MTU, incompatibilidade de TCP MSS, fragmentação, mensagens bloqueadas por I” somente quando o resultado salvo, exportado ou reaberto continuar igual ao estado observado. O retorno temporário da interface ajuda, mas evidência durável é mais forte. Registre qualquer limite restante para a próxima pessoa.
Ponto de controle 3: O que significa MTU
Para “O que significa MTU”, separe uma decisão do produto de um limite do sistema, hardware, arquivo, permissão ou processo. Confirme qual camada produziu a evidência antes de atribuir causa. Isso evita transformar um sintoma próximo em causa raiz supostamente provada.
Ponto de controle 4: Sintomas do buraco negro MTU
Encerre “Sintomas do buraco negro MTU” somente quando o resultado salvo, exportado ou reaberto continuar igual ao estado observado. O retorno temporário da interface ajuda, mas evidência durável é mais forte. Registre qualquer limite restante para a próxima pessoa.
Ponto de controle 5: Negociação MSS
Para “Negociação MSS”, separe uma decisão do produto de um limite do sistema, hardware, arquivo, permissão ou processo. Confirme qual camada produziu a evidência antes de atribuir causa. Isso evita transformar um sintoma próximo em causa raiz supostamente provada.
Ponto de controle 6: ICMP fragmentation needed
Encerre “ICMP fragmentation needed” somente quando o resultado salvo, exportado ou reaberto continuar igual ao estado observado. O retorno temporário da interface ajuda, mas evidência durável é mais forte. Registre qualquer limite restante para a próxima pessoa.
Ponto de controle 7: Fragmentation evidence
Para “Fragmentation evidence”, separe uma decisão do produto de um limite do sistema, hardware, arquivo, permissão ou processo. Confirme qual camada produziu a evidência antes de atribuir causa. Isso evita transformar um sintoma próximo em causa raiz supostamente provada.
Ponto de controle 8: TLS handshake stalls and MTU
Encerre “TLS handshake stalls and MTU” somente quando o resultado salvo, exportado ou reaberto continuar igual ao estado observado. O retorno temporário da interface ajuda, mas evidência durável é mais forte. Registre qualquer limite restante para a próxima pessoa.
Ponto de controle 9: VPN and tunnel overhead
Para “VPN and tunnel overhead”, separe uma decisão do produto de um limite do sistema, hardware, arquivo, permissão ou processo. Confirme qual camada produziu a evidência antes de atribuir causa. Isso evita transformar um sintoma próximo em causa raiz supostamente provada.
Ponto de controle 10: Capture point and offload
Encerre “Capture point and offload” somente quando o resultado salvo, exportado ou reaberto continuar igual ao estado observado. O retorno temporário da interface ajuda, mas evidência durável é mais forte. Registre qualquer limite restante para a próxima pessoa.
Matriz de aceitação
| Ponto | Evidência a manter | Condição de aprovação |
|---|---|---|
| Análise de buraco negro de MTU e fragmentação PCAP: encontrando falhas de PMTUD, problemas de MSS e TCP paralisado | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
| Como diagnosticar buracos negros de MTU, falha de descoberta de caminho de MTU, incompatibilidade de TCP MSS, fragmentaç | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
| O que significa MTU | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
| Sintomas do buraco negro MTU | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
| Negociação MSS | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
| ICMP fragmentation needed | Estado inicial, uma ação e estado resultante | Outra pessoa reproduz o resultado declarado |
Isolamento, recuperação e entrega
Pare no primeiro limite que falhar. Preserve fonte, projeto, sessão ou captura, duplique antes de edição destrutiva e altere uma variável por experimento. Repetir um fluxo amplo depois de várias mudanças pode gerar outro resultado sem explicar o motivo.
Separe ausência de evidência de evidência de ausência. Uma tela vazia pode indicar entrada, escopo, filtro, permissão, dispositivo, intervalo ou estado incorreto. Verifique aquisição ou importação antes de interpretar decoder, editor, relatório ou exportação.
Antes da entrega, reabra o artefato e examine início, ponto de decisão e final. Registre versão, plataforma, configuração, expectativa, observação e reprodução mínima. Remova ou oculte dados sensíveis e confirme a autorização do destinatário.
Perguntas e respostas
Qual é a maneira confiável mais rápida de começar?
Use o menor caso representativo, escreva o resultado esperado e altere uma variável. Confirme o caminho básico antes de adicionar filtros, efeitos, edições, automação ou uma fonte maior.
Quais evidências devem ser salvas?
Mantenha identidade da entrada, versão, plataforma, configurações, ação exata, primeira transição inesperada e saída final. Feche e reabra projeto, sessão, relatório ou exportação antes de tratá-lo como durável.
Quando o procedimento deve ser repetido?
Repita após mudanças relevantes no aplicativo, sistema, driver, firmware, modelo, fonte ou fluxo. Preserve o caso aceito anterior como referência sem alterações.
Quando a tarefa está pronta para entrega?
Quando outra pessoa autorizada identifica a entrada, repete a ação, vê o mesmo resultado, entende os limites restantes e abre o artefato sem depender de estado local não documentado.
Guias relacionados
Estas páginas no mesmo idioma cobrem etapas próximas sem alterar o proprietário canônico deste assunto:
- Roteamento assimétrico e análise PCAP unilateral: respostas ausentes, meias conversas, NAT, firewall e erros de ponto de captura
- Solicitação lenta de HTTP e TTFB em PCAP: provando se o atraso é DNS, TCP, TLS ou horário do servidor
- Análise HTTP/2 GOAWAY e RSTSTREAM PCAP: depuração de fluxos de redefinição, limites de proxy e falhas de gRPC