MTU, Fragmentierung und warum dein WireGuard langsam ist
Wenn Ihr WireGuard-Tunnel sich verbindet, aber langsam ist, bei großen Übertragungen stockt oder auf bestimmten Seiten hängt, ist der übliche Übeltäter MTU. Dieser Leitfaden erklärt, was MTU und Fragmentierung sind, warum Tunnel die Paketgrößen brechen und welche Einstellung geändert werden muss.
Was MTU ist und warum Tunnel es brechen
MTU (Maximum Transmission Unit) ist das größte Paket, in Bytes, das eine Netzwerkverbindung in einem Stück übertragen kann. Der Standard-MTU von Ethernet beträgt 1500. Wenn ein Paket zu groß für eine Verbindung ist, muss es in kleinere Teile fragmentiert oder verworfen werden.
Ein WireGuard-Tunnel umschließt jedes Ihrer Pakete in einem verschlüsselten UDP-Paket, und dieser Wrapper fügt Overhead hinzu – ungefähr 60 Bytes für IPv4 und 80 für IPv6. Ein vollständiges 1500-Byte-Paket aus Ihrer App wird also größer als 1500, sobald WireGuard es kapselt, und die zugrunde liegende Verbindung kann es nicht ganz übertragen. Deshalb setzt WireGuard standardmäßig die MTU seiner Schnittstelle auf 1420: Es lässt Spielraum für den Verschlüsselungs-Overhead, damit das gekapselte Paket weiterhin in einen 1500-Byte-Pfad passt.
Warum das falsche MTU Sie langsam macht
Normalerweise, wenn ein Paket zu groß ist, um ohne Fragmentierung weitergeleitet zu werden, sendet ein Router eine ICMP "Fragmentierung benötigt"-Nachricht zurück und der Sender verringert die Paketgröße — das ist die Path MTU Discovery (PMTUD). Das Problem ist, dass viele Netzwerke und Firewalls diese ICMP-Nachrichten stillschweigend verwerfen. Wenn das passiert, haben Sie ein PMTU-Schwarzes Loch: kleine Pakete (wie der Anfang einer Seite) gehen durch, aber große Pakete werden stillschweigend verworfen, ohne einen Fehler anzuzeigen. Das Symptom ist unverkennbar — Verbindungen starten, dann hängen sie; SSH meldet sich an, friert aber bei der Ausgabe ein; einige Seiten laden und andere bleiben stehen; große Downloads bleiben bei 0% hängen.
Wenn Ihr Pfad eine niedrigere MTU hat als erwartet — was häufig bei DSL/PPPoE (das 8 Bytes hinzufügt), einigen Mobilfunknetzen und doppelt gekapselten Verbindungen der Fall ist — kann selbst WireGuards 1420 zu hoch sein, und Sie treffen auf das schwarze Loch. Die Lösung besteht darin, die MTU des Tunnels zu verringern, damit die gekapselten Pakete in den realen Pfad passen.
Finde und stelle die richtige MTU ein
Untersuchen Sie das größte Paket, das Ihren Pfad ohne Fragmentierung durchquert, und setzen Sie dann die MTU der WireGuard-Schnittstelle darunter. Werte sind Beispiele; testen Sie Ihre.
# 1) Probe path MTU with don't-fragment pings (Linux/macOS). # Lower the size until it succeeds; that size + 28 = path MTU. ping -M do -s 1472 8.8.8.8 # 1472 + 28 (ICMP/IP headers) = 1500 ping -M do -s 1392 8.8.8.8 # if 1472 fails, try smaller (=> 1420) ping -M do -s 1252 8.8.8.8 # a safe fallback (=> 1280) # 2) Set the tunnel MTU in your WireGuard config, under [Interface]: # [Interface] # MTU = 1280 # widely-compatible fallback; try 1412/1420 first # 3) Apply and test a large transfer: wg-quick down wg0 && wg-quick up wg0 curl -o /dev/null https://speed.example/largefile # Rule of thumb: if small requests work but big ones hang, LOWER the MTU. # 1420 -> 1412 -> 1280 are common steps. 1280 is the IPv6 minimum and # almost always passes, at a small efficiency cost.
Fragen, beantwortet
Welche MTU sollte ich für WireGuard verwenden?
Beginnen Sie mit der Standardgröße von WireGuard von 1420. Wenn große Übertragungen hängen bleiben, während kleine Anfragen funktionieren, senken Sie sie — gängige Schritte sind 1412, dann 1280. 1280 ist das IPv6-Mindest-MTU und funktioniert fast immer, mit einem leichten Effizienzverlust. Prüfen Sie Ihren Pfad mit nicht-fragmentierten Pings, um den höchsten Wert zu finden, der durchkommt.
Warum verbindet sich WireGuard, bleibt dann aber bei großen Dateien stehen?
Fast immer ein PMTU-Schwarzes Loch. Ihre Pakete sind zu groß für den Pfad, und die ICMP-Nachrichten, die dies signalisieren würden, werden verworfen, sodass große Pakete lautlos verschwinden, während kleine erfolgreich sind. Das Senken des Tunnel-MTU lässt die Pakete passen und behebt das Problem.
Warum ist WireGuards Standard-MTU 1420 und nicht 1500?
Weil WireGuard jedes Paket in verschlüsseltem UDP kapselt, was etwa 60 Bytes (IPv4) Overhead hinzufügt. Das Setzen der MTU des Interfaces auf 1420 lässt Platz für diesen Overhead, sodass das kapselte Paket weiterhin in einen standardmäßigen 1500-Byte-Pfad passt, ohne fragmentiert zu werden.
Ein Tunnel, der einfach funktioniert
s4m führt WireGuard und OpenVPN mit sinnvollen Voreinstellungen und einem No-Logs-Design, das RAM-priorisiert, aus. Wenn ein Netzwerk eine niedrigere MTU benötigt, passen Sie eine Zeile an und Sie sind bereit. Anonyme Konten, Krypto akzeptiert.
Menschen fanden diese Seite durch die Suche nach
- MTU, fragmentierung und warum dein WireGuard langsam ist
- wie man wireguard konfiguriert
- wireguard erklärt
- wireguard
- Proxy für Scraping erklärt
- IP-Adresse für Anfänger
- kostenlose proxys vs
- socks5 Proxy Pläne
- openvpn für Android
- Proxy-Einrichtung
- wie man seine IP-Adresse versteckt
- wie man 429 zu viele anfragen beim scraping behebt
- HTTP-Proxy für Unternehmen
- wie openvpn funktioniert
- Proxy-Authentifizierung
- Proxy-Einrichtung Liste txt
- HTTP-Proxy
Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.