Het ticket is klassiek: “de site werkt op kantoor, niet in 4G”. U inspecteert de applicatielogboeken - niets. Het TLS-certificaat is geldig. Uit uw monitoring blijkt dat de TTFB correct is. Vervolgens onthult een test vanaf een telefoon een pagina die de koptekst laadt, vastloopt op een zware afbeelding of JavaScript-bundel en uiteindelijk een time-out krijgt zonder enig nuttig bericht.
Het is niet altijd een insectenfront. Soms is het een pakket dat te groot is voor een tunnel en slikt een firewall de ICMP's in die nodig zijn voor het automatisch aanpassen van de grootte.
MTU, fragmentatie en PMTUD in twee minuten
De MTU (Maximum Transmission Unit) is de maximale grootte van een IP-pakket op een link – vaak 1500 bytes in Ethernet, minder op VPN of mobiel.
Met PMTUD (Path MTU Discovery) kunnen hosts de bruikbare grootte ontdekken door “Fragmentation Needed” ICMP's te ontvangen. Als een firewall deze ICMP's blokkeert, komt de verbinding in een zwart gat terecht: kleine pakketten gaan door, grote blijven geblokkeerd.
| Context | Typische MTU | Risico |
|---|---|---|
| Ethernet-datacenter | 1500 | Laag |
| PPPoE/DSL | 1492 | Middel |
| WireGuard/OpenVPN | 1420–1450 | Hoog indien niet geklemd |
| GRE / IPsec site-naar-site | Varieert | Hoog |
Een “snelle” labsite kan mislukken bij mobiele productie omdat het netwerkpad, en niet de code, de pakketgrootte beperkt.
Symptomen die u aan MTU moeten doen denken
Gedeeltelijk laden (HTML ja, assets nee). SSH of HTTPS OK voor kleine verzoeken, vastlopen bij grote overdrachten. Probleem alleen via bedrijfs-VPN of bij sommige ISP's. Lichtgewicht REST API OK, uploaden of downloaden blijft hangen.
Correleer met waar het kapot gaat: client, VPN, CDN, load balancer, server.
Stap voor stap diagnose
Ping met niet fragmenteren
ping -M do -s 1472 jouw-server.tld
Reduceer -s totdat het weer past. De bruikbare grootte plus 28 bytes (IP/ICMP-headers) ≈ Pad MTU.
Gebruik mtr of tracepath met grote formaten om de sprong te zien die valt. Aan de serverkant vinkt u 'ip link show' aan op tunnelinterfaces - een te hoge expliciete MTU is verdacht. CDN en WAF: sommige tunnels tussen rand en oorsprong hebben hun eigen MTU; Een site-to-site VPN-oorsprong is een veelvoorkomend geval.
Blijvende oplossingen
MSS-klemming op de router of VPN-server. Expliciete MTU op de tunnelinterface (WireGuard: MTU = 1420 in de configuratie). Sta ICMP type 3 code 4 toe (fragmentatie nodig) op firewalls – vaak vergeten “voor de veiligheid”. tcp_mtu_probing op Linux als laatste redmiddel.
Verlaag niet blindelings de MTU van de gehele openbare interface zonder te meten; richt u op de overtredende tunnel of link.
De top: uw monitoring zal het zwarte gat niet zien
Beslis en ga vooruit zonder blinde vlek
Reproduceer vanaf het gerapporteerde netwerk (4G, client-VPN, relevante ISP) voordat u de applicatiecode aanraakt. Test ping DF en mtr om de overtredende hop te lokaliseren. Documenteer de MTU van elke tunnel tussen u en de host. Kies een host met responsieve netwerkondersteuning via onze vergelijking als het probleem aan de oorspronkelijke kant blijft bestaan.
Veelgestelde vragen
Wat is een MTU-probleem in de praktijk?
Pakketten te groot plus ICMP-gefilterd: verbinding bevroren zonder duidelijke fout aan de browserzijde. Kleine verzoeken gaan voorbij, grote overdrachten mislukken geruisloos.
Waarom treedt het probleem alleen op bepaalde netwerken op?
VPN's, tunnels en mobiele operators verminderen de effectieve MTU. Zonder een werkende PMTUD passeren grote pakketten dit specifieke pad niet.
Hoe bevestig ik een MTU-zwart gat?
ping -M doen met afnemende afmetingen, mtr, tracepath - totdat de sprong wordt geïdentificeerd die de te grote pakketten laat vallen.
Wat moet ik aanpassen aan de server- of hostkant?
MSS-clamp, expliciete MTU op tunnel, ICMP-fragmentatie nodig, tcp_mtu_probing als laatste redmiddel.
Wanneer een pagina "zonder reden faalt", vraag dan: gaan er grote pakketten door op dit pad? - niet alleen als de server reageert.
