MTU und MSS berechnen
Laden nach einem VPN oder Tunnel manche Seiten nicht, oder bleiben große Übertragungen hängen? Geben Sie die physische MTU und die Kapselungsebenen ein und sehen Sie die innere MTU, die TCP-MSS, Ping-Testbefehle und Beispiele für MSS-Clamping.
Die MTU der Schnittstelle, über die der Tunnel läuft. Bei Ethernet meist 1500; in Netzen mit Jumbo Frames auch 9000.
Ergebnisse
- Innere Tunnel-MTU
- 1.440 Byte
- TCP-MSS
- 1.400 Byte
- MTU 1.440 − 40 (IP- + TCP-Header, ohne Optionen)
- Header insgesamt
- 60 Byte
- Ping-Nutzlast (innerer Pfad)
- 1.412 Byte
- MTU 1.440 − 28 (IP- + ICMP-Header)
MTU Ebene für Ebene
| Ebene | Header | Verbleibende MTU |
|---|---|---|
| Physische Schnittstelle | — | 1.500 |
| WireGuard (äußeres IPv4) | −60 | 1.440 |
Test mit Ping
Prüfen Sie die tatsächliche Pfad-MTU, indem Sie mit gesetztem DF-Bit (Don't Fragment) pingen. Gelingt der Befehl, passt diese Größe durch den Pfad; schlägt er fehl, verkleinern Sie die Größe und wiederholen Sie den Test; das größte durchgehende N + Header = Pfad-MTU.
Innerer Tunnelpfad (für die berechnete innere MTU) · Nutzlastgröße N = 1412 Byte
Windows
ping -f -l 1412 <ziel>
Linux
ping -M do -s 1412 <ziel>
Pfad außerhalb des Tunnels (IPv4-Underlay, für die physische MTU) · Nutzlastgröße N = 1472 Byte
Windows
ping -f -l 1472 <ziel>
Linux
ping -M do -s 1472 <ziel>
Die Antwort „Packet needs to be fragmented but DF set“ oder „message too long“ zeigt an, dass diese Größe den Pfad nicht passiert.
Beispielzeilen für MSS-Clamping
Das Absenken der MSS in TCP-SYN-Paketen am Tunneleingang vermeidet Fragmentierung und Hänger auf Pfaden, auf denen ICMP gefiltert wird.
Beispiel; passen Sie es an Ihre Umgebung an (Schnittstellennamen, Chains und Richtungsregeln prüfen).
Linux (iptables/ip6tables)
ip link set dev <tunnel-schnittstelle> mtu 1440 iptables -t mangle -A FORWARD -o <tunnel-schnittstelle> -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1400
MikroTik RouterOS
/ip firewall mangle add chain=forward out-interface=<tunnel-schnittstelle> protocol=tcp tcp-flags=syn action=change-mss new-mss=1400 passthrough=yes
Cisco IOS
interface <tunnel-schnittstelle> ip mtu 1440 ip tcp adjust-mss 1400
Wenden Sie es nicht ungetestet auf einem Produktivrouter an.
Fragmentierung und DF-Bit
Ist ein IPv4-Paket größer als die MTU einer Strecke auf dem Pfad und das DF-Bit nicht gesetzt, fragmentiert der Router es; bei gesetztem DF verwirft er das Paket und sendet eine ICMP-Meldung „Fragmentation Needed“. Bei IPv6 fragmentieren Router keine Pakete: Ein zu großes Paket wird verworfen und ICMPv6 „Packet Too Big“ zurückgesendet; nur der Absender darf fragmentieren.
Blockiert eine Firewall diese ICMP-Meldungen, versagt die Pfad-MTU-Ermittlung (PMTUD): Die Verbindung wird mit kleinen Paketen aufgebaut, bleibt aber bei großen Übertragungen hängen („Black Hole“). Die übliche Abhilfe ist, die MSS im TCP-SYN zu senken; für UDP und andere Protokolle muss die MTU der Tunnelschnittstelle selbst gesenkt werden.
Berechnung und Annahmen
- Innere Tunnel-MTU = physische MTU − Σ Kapselungs-Header.
- TCP-MSS = MTU − 40 (IPv4: 20 IP + 20 TCP) oder MTU − 60 (IPv6: 40 IP + 20 TCP). TCP-Optionen (z. B. Zeitstempel) verringern die effektive MSS geringfügig weiter.
- Ping-Nutzlast N = MTU − 28 (IPv4: 20 IP + 8 ICMP) oder MTU − 48 (IPv6: 40 IP + 8 ICMP).
- Typische Header: PPPoE 8, GRE 24, WireGuard IPv4 60 / IPv6 80, VXLAN 50 (äußeres IPv4). Bei IPsec ESP, OpenVPN und L2TP hängt der Wert von der Konfiguration ab; tragen Sie ihn selbst ein.
Ihre Eingaben werden im Browser verarbeitet; sie werden nicht an einen Server gesendet und nicht gespeichert.
Dies ist eine Vorabschätzung: Header-Größen sind typische Werte und hängen von Cipher Suite, NAT-T, Optionen und der äußeren IP-Version ab. Prüfen Sie das Ergebnis stets mit Ping und im realen Verkehr; übernehmen Sie die Beispielzeilen nicht, ohne sie an Ihre Umgebung anzupassen.
Sollen wir Ihr VPN, Ihre Standortverbindungen oder Cloud-Netzanbindungen gemeinsam planen und testen?
Gespräch anfragen01
So geht es
A
Geben Sie die MTU der physischen Schnittstelle ein und wählen Sie die IP-Version des Verkehrs im Tunnel.
B
Fügen Sie die Kapselungsebenen von der physischen Leitung nach innen hinzu; passen Sie die typischen Header-Größen an Ihre Konfiguration an und tragen Sie bei IPsec/OpenVPN/L2TP den Wert selbst ein.
C
Lesen Sie innere MTU und MSS ab; testen Sie den Pfad mit den Ping-Befehlen und passen Sie bei Bedarf das MSS-Clamping-Beispiel an Ihre Umgebung an.
02
MTU, MSS und Tunnel-Header
Die MTU ist das größte IP-Paket, das eine Schnittstelle in einem Frame übertragen kann (bei Ethernet typischerweise 1500 Byte). Ein Tunnel oder VPN umhüllt jedes Paket mit neuen Headern; diese beanspruchen Platz im selben Frame, daher bleibt für Pakete durch den Tunnel eine kleinere MTU. Die MSS ist die größte Datenmenge, die TCP in einem Segment überträgt; sie ergibt sich aus der MTU abzüglich IP- und TCP-Header.
Ebenen lassen sich stapeln (z. B. WireGuard über PPPoE); jede senkt die MTU um ihren eigenen Header. Das Werkzeug summiert die Kapselungen der Reihe nach von der physischen Leitung nach innen und zeigt bei jedem Schritt die verbleibende MTU.
03
Warum Header-Größen „typische Werte“ sind
PPPoE (8 Byte), GRE (24 bei äußerem IPv4-Header), WireGuard (60 bei äußerem IPv4, 80 bei äußerem IPv6) und VXLAN (50 bei äußerem IPv4) haben einen festen Aufbau und sind gängige Werte. Dennoch können die äußere IP-Version, Optionen und zusätzliche Tags im umgebenden Netz (z. B. VLAN) sie verändern; deshalb bleibt jeder Wert editierbar.
Bei IPsec ESP, OpenVPN und L2TP schwankt der Header je nach Cipher Suite, Integritätsalgorithmus, Padding und Optionen wie NAT-Traversal (NAT-T) stark. Dieses Werkzeug bietet dafür keinen Vorgabewert: Tragen Sie ihn aus Ihrer eigenen Konfiguration oder der Produktdokumentation ein.
04
Wann MSS-Clamping nötig ist
Eine TCP-Verbindung legt ihre MSS beim Handshake (SYN) der Endpunkte fest und kennt die MTU eines Tunnels in der Mitte nicht. Versagt die Pfad-MTU-Ermittlung (ICMP blockiert), senden die Endpunkte Pakete, die nicht in den Tunnel passen, und die Verbindung hängt. Senkt man die MSS der SYN-Pakete am Tunnelausgang, werden die Endpunkte von Anfang an auf eine passende Größe gebracht.
Clamping löst nur TCP; bei UDP-basierten Protokollen muss die MTU der Tunnelschnittstelle auf einen passenden Wert gesetzt werden. Die Beispielzeilen gelten für verbreitete Plattformen; prüfen Sie Schnittstellennamen, Chains und Richtungsregeln für Ihre eigene Umgebung.
Häufige Fragen
- Werden meine Eingaben irgendwohin gesendet?
- Nein. Die Berechnung läuft als Code in Ihrem Browser; die Werte werden an keinen Server übertragen und nicht gespeichert.
- Was ist der Unterschied zwischen MTU und MSS?
- Die MTU ist das größte IP-Paket, das eine Schnittstelle übertragen kann; die MSS ist die Datenmenge, die TCP in einem Segment überträgt. Bei IPv4 gilt MSS = MTU − 40, bei IPv6 MTU − 60 (ohne TCP-Optionen).
- Welche MTU sollte ich für WireGuard verwenden?
- Bei einer äußeren Leitung mit 1500 Byte ergeben sich 1440 über IPv4 und 1420 über IPv6 (60 bzw. 80 Byte Header). In der Praxis gilt 1420 weithin als sicher; prüfen Sie Ihren eigenen Pfad dennoch mit Ping. Bei einer engeren Strecke (PPPoE, Mobilfunk) kann ein niedrigerer Wert nötig sein.
- Warum gibt es für IPsec keinen Vorgabewert für den Header?
- Header und Trailer von ESP hängen von Cipher Suite, Padding, NAT-T-Nutzung und Tunnel-/Transportmodus ab. Ein falscher Vorgabewert wäre irreführend; tragen Sie ihn aus Ihrer eigenen Konfiguration ein oder ermitteln Sie ihn durch Ping-Tests.
- Warum ist der Wert -l / -s im Ping-Befehl MTU − 28?
- Ping erwartet die Größe der ICMP-Nutzlast; hinzu kommen 20 Byte IPv4-Header und 8 Byte ICMP-Header. Bei IPv6 ist der IP-Header 40 Byte groß, also MTU − 48.
- Genügt MSS-Clamping allein?
- Für TCP meist ja, für UDP/ICMP nein. Stellen Sie zusätzlich die MTU der Tunnelschnittstelle korrekt ein und blockieren Sie ICMP „Fragmentation Needed“ / „Packet Too Big“ nicht unnötig.
Hängt es bei Ihnen im VPN oder Tunnel?
Lassen Sie uns Design, MTU-Plan und Tests für Standortverbindungen, Fernzugriff und Cloud-Netze gemeinsam umsetzen. Im kostenlosen Erstgespräch besprechen wir Ist-Zustand und Ziele.