Das Ticket ist klassisch: „Die Seite funktioniert im Büro, nicht in 4G“. Sie prüfen die Anwendungsprotokolle – nichts. Das TLS-Zertifikat ist gültig. Der TTFB ist nach Ihrer Überwachung korrekt. Dann zeigt ein Test von einem Telefon aus eine Seite, die den Header lädt, bei einem umfangreichen Bild oder einem JavaScript-Bundle einfriert und am Ende ohne nützliche Meldung abbricht.
Es ist nicht immer eine Bugfront. Manchmal ist es ein Paket, das zu groß für einen Tunnel ist und eine Firewall, die die für die automatische Größenänderung erforderlichen ICMPs verschluckt.
MTU, Fragmentierung und PMTUD in zwei Minuten
Die MTU (Maximum Transmission Unit) ist die maximale Größe eines IP-Pakets auf einer Verbindung – oft 1500 Byte im Ethernet, weniger bei VPN oder Mobilgeräten.
PMTUD (Path MTU Discovery) ermöglicht Hosts, die nutzbare Größe zu ermitteln, indem sie „Fragmentation Needed“-ICMPs empfangen. Wenn eine Firewall diese ICMPs blockiert, gerät die Verbindung in ein Schwarzes Loch: Kleine Pakete passieren, große bleiben blockiert.
| Kontext | Typische MTU | Risiko |
|---|---|---|
| Ethernet-Rechenzentrum | 1500 | Niedrig |
| PPPoE / DSL | 1492 | Mittel |
| WireGuard / OpenVPN | 1420–1450 | Hoch, wenn nicht geklemmt |
| GRE / IPsec Site-to-Site | Variiert | Hoch |
Ein „schneller“ Laborstandort kann in der mobilen Produktion scheitern, weil der Netzwerkpfad und nicht der Code die Paketgröße begrenzt.
Symptome, die Sie über MTU nachdenken lassen sollten
Teilweises Laden (HTML ja, Assets nein). SSH oder HTTPS sind für kleine Anfragen in Ordnung, frieren bei großen Übertragungen ein. Problem nur über Firmen-VPN oder von einigen ISPs. Leichte REST-API OK, Upload oder Download hängt.
Korrelieren Sie mit wo es kaputt geht: Client, VPN, CDN, Load Balancer, Server.
Schritt-für-Schritt-Diagnose
Ping mit „Nicht fragmentieren“
„Bash ping -M do -s 1472 your-server.tld
Reduzieren Sie „-s“, bis es wieder passt. Die nutzbare Größe plus 28 Bytes (IP/ICMP-Header) ≈ Pfad-MTU.
Verwenden Sie **mtr oder Tracepath** mit großen Größen, um den Sprung zu erkennen, der abfällt. Überprüfen Sie auf der Serverseite „ip link show“ auf Tunnelschnittstellen – eine zu hohe explizite MTU ist verdächtig. CDN und WAF: Einige Tunnel zwischen Edge und Origin haben ihre eigene MTU; Ein Site-to-Site-VPN-Ursprung ist ein häufiger Fall.
:::Hinweis
**Zur Erinnerung.** Keine ICMP-„Fragmentierung erforderlich“ = kein PMTUD = Blackhole bei großen Datenflüssen. Das Symptom sieht aus wie ein Anwendungsfehler; Die Ursache ist das Netzwerk.
:::
## Dauerhafte Lösungen
MSS-Klemme am Router oder VPN-Server. Explizite MTU auf der Tunnelschnittstelle (WireGuard: „MTU = 1420“ in der Konfiguration). Erlauben Sie ICMP-Typ-3-Code 4 (Fragmentierung erforderlich) auf Firewalls – oft vergessen „aus Sicherheitsgründen“. `tcp_mtu_probing` unter Linux als letzten Ausweg.
Verringern Sie nicht blind die MTU der gesamten öffentlichen Schnittstelle, ohne sie zu messen – zielen Sie auf den störenden Tunnel oder Link.
## Der Gipfel: Ihre Überwachung wird das Schwarze Loch nicht sehen
:::Höhepunkt
**Verfügbarkeitsprüfungen senden kleine HTTP-Anfragen.** Sie bleiben grün, während ein mobiler Benutzer versucht, ein 800-KB-Bundle über einen defekten MTU-Pfad herunterzuladen. Der Höhepunkt der Diagnose: Fehler mit dem Kundennetzwerk in Zusammenhang bringen, nicht nur mit dem Rechenzentrum.
:::
## Entscheide dich und gehe ohne blinden Fleck voran
Reproduzieren Sie vom gemeldeten Netzwerk (4G, Client-VPN, relevanter ISP), bevor Sie den Anwendungscode berühren. Testen Sie Ping DF und MTR, um den fehlerhaften Hop zu lokalisieren. Dokumentieren Sie die MTU jedes Tunnels zwischen Ihnen und dem Host. Wählen Sie über unseren [Vergleich](/de/vergleich/) einen Host mit reaktionsfähiger Netzwerkunterstützung, wenn das Problem auf der Ursprungsseite weiterhin besteht.
## Häufig gestellte Fragen
### Was ist in der Praxis ein MTU-Problem?
Pakete zu groß und ICMP-gefiltert: Verbindung eingefroren, ohne eindeutigen Fehler auf der Browserseite. Kleine Anfragen gehen durch, große Übertragungen scheitern stillschweigend.
### Warum tritt das Problem nur in bestimmten Netzwerken auf?
VPNs, Tunnel und Mobilfunkbetreiber reduzieren die effektive MTU. Ohne funktionierendes PMTUD können große Pakete diesen speziellen Pfad nicht weiterleiten.
### Wie kann ein MTU-Schwarzloch bestätigt werden?
ping -M macht mit abnehmenden Größen, mtr, Tracepath – bis der Sprung identifiziert wird, der die übergroßen Pakete verwirft.
### Was ist server- oder hostseitig anzupassen?
MSS-Klemme, explizite MTU im Tunnel, ICMP-Fragmentierung erforderlich, tcp_mtu_probing als letztes Mittel.
---
Wenn eine Seite „ohne Grund ausfällt“, fragen Sie: *Werden große Pakete auf diesem Pfad weitergeleitet?* – nicht nur, wenn der Server antwortet.
