MTU, fragmentation et pourquoi votre WireGuard est lent
Si votre tunnel WireGuard se connecte mais rame, se bloque lors de gros transferts, ou se fige sur certains sites, le coupable habituel est le MTU. Ce guide explique ce qu'est le MTU et la fragmentation, pourquoi les tunnels cassent les tailles de paquets, et le réglage exact à changer.
Ce qu'est le MTU et pourquoi les tunnels le cassent
MTU (Unité de Transmission Maximale) est le plus grand paquet, en octets, qu'un lien réseau peut transporter en une seule fois. La MTU standard d'Ethernet est 1500. Lorsqu'un paquet est trop grand pour un lien, il doit être fragmenté en morceaux plus petits ou rejeté.
Un tunnel WireGuard enveloppe chacun de vos paquets à l'intérieur d'un paquet UDP chiffré, et cette enveloppe ajoute une surcharge — environ 60 octets pour IPv4 et 80 pour IPv6. Ainsi, un paquet de taille complète de 1500 octets provenant de votre application devient plus grand que 1500 une fois encapsulé par WireGuard, et le lien sous-jacent ne peut pas le transporter en entier. C'est pourquoi WireGuard définit par défaut la MTU de son interface à 1420 : cela laisse de la marge pour la surcharge de chiffrement afin que le paquet encapsulé tienne toujours dans un chemin de 1500 octets.
Pourquoi le mauvais MTU vous ralentit
Normalement, lorsqu'un paquet est trop gros pour être transmis sans fragmentation, un routeur renvoie un ICMP "Fragmentation Needed" et l'expéditeur réduit la taille de son paquet — c'est la découverte de la MTU de chemin (PMTUD). Le problème est que de nombreux réseaux et pare-feu suppriment silencieusement ces messages ICMP. Lorsque cela se produit, vous obtenez un trou noir PMTU : les petits paquets (comme le début d'une page) passent, mais les gros paquets sont silencieusement rejetés sans erreur. Le symptôme est indéniable — les connexions commencent, puis se bloquent ; SSH se connecte mais se fige à la sortie ; certains sites se chargent et d'autres se bloquent ; les gros téléchargements restent à 0%.
Si votre chemin a une MTU inférieure à celle attendue — courant sur DSL/PPPoE (qui ajoute 8 octets), certains réseaux mobiles et des liens doublement encapsulés — même le 1420 de WireGuard peut être trop élevé, et vous tombez dans le trou noir. La solution est de réduire la MTU du tunnel afin que les paquets encapsulés s'adaptent au chemin réel.
Trouvez et définissez le bon MTU
Probe le plus grand paquet qui traverse votre chemin sans fragmentation, puis définissez l'interface MTU de WireGuard en dessous. Les valeurs sont des exemples ; testez les vôtres.
# 1) Probe path MTU with don't-fragment pings (Linux/macOS). # Lower the size until it succeeds; that size + 28 = path MTU. ping -M do -s 1472 8.8.8.8 # 1472 + 28 (ICMP/IP headers) = 1500 ping -M do -s 1392 8.8.8.8 # if 1472 fails, try smaller (=> 1420) ping -M do -s 1252 8.8.8.8 # a safe fallback (=> 1280) # 2) Set the tunnel MTU in your WireGuard config, under [Interface]: # [Interface] # MTU = 1280 # widely-compatible fallback; try 1412/1420 first # 3) Apply and test a large transfer: wg-quick down wg0 && wg-quick up wg0 curl -o /dev/null https://speed.example/largefile # Rule of thumb: if small requests work but big ones hang, LOWER the MTU. # 1420 -> 1412 -> 1280 are common steps. 1280 is the IPv6 minimum and # almost always passes, at a small efficiency cost.
Questions, réponses
Quel MTU devrais-je utiliser pour WireGuard ?
Commencez avec la valeur par défaut de WireGuard de 1420. Si les gros transferts se bloquent alors que les petites requêtes fonctionnent, réduisez-la — les étapes courantes sont 1412, puis 1280. 1280 est le MTU minimum IPv6 et fonctionne presque toujours, à un léger coût d'efficacité. Testez votre chemin avec des pings sans fragmentation pour trouver la valeur la plus élevée qui passe.
Pourquoi WireGuard se connecte-t-il mais se bloque ensuite sur de gros fichiers ?
Presque toujours un trou noir PMTU. Vos paquets sont trop gros pour le chemin, et les messages ICMP qui le signaleraient sont supprimés, donc les gros paquets disparaissent silencieusement tandis que les petits réussissent. Réduire le MTU du tunnel fait que les paquets s'adaptent et corrige le blocage.
Pourquoi le MTU par défaut de WireGuard est-il de 1420 et non de 1500 ?
Parce que WireGuard encapsule chaque paquet dans un UDP chiffré, ajoutant environ 60 octets (IPv4) de surcharge. Réglant l'MTU de l'interface à 1420 laisse de la place pour cette surcharge afin que le paquet encapsulé tienne toujours dans un chemin standard de 1500 octets sans fragmentation.
Un tunnel réglé pour fonctionner
s4m exécute WireGuard et OpenVPN avec des paramètres par défaut raisonnables et un design sans journaux, axé sur la RAM. Si un réseau nécessite un MTU plus bas, ajustez une ligne et vous êtes prêt. Comptes anonymes, crypto acceptée.
Les gens ont trouvé cette page en recherchant
- MTU, fragmentation et pourquoi votre WireGuard est lent
- comment configurer wireguard
- wireguard expliqué
- wireguard
- proxy pour le scraping expliqué
- adresse IP pour les débutants
- proxies gratuits vs proxies payants
- Plans proxy socks5
- openvpn pour android
- configuration du proxy
- comment cacher votre adresse IP
- comment corriger 429 trop de requêtes lors du scraping
- proxy http pour les entreprises
- comment openvpn fonctionne
- authentification du proxy
- configuration du proxy liste txt
- proxy http
Vraies phrases de recherche auxquelles cette page répond — les liens ouvrent la page qui les couvre en profondeur.