Ir al contenido
Avanet

Comprobar MTU y MSS en Sophos Firewall para problemas de VPN

Un problema típico de MTU o MSS no parece un bloqueo evidente: el túnel VPN está conectado y el ping funciona, pero las descargas fallan, RDP se bloquea o los inicios de sesión HTTPS quedan colgados. La causa puede ser una ruta útil más pequeña debido a IPsec, PPPoE, XFRM o SD-WAN.

Si el túnel no llega a establecerse o no existe ninguna Security Association, conviene empezar por Solución de problemas de VPN IPsec en Sophos Firewall. Para los tipos de interfaz y XFRM, consulte Configurar zonas e interfaces en Sophos Firewall.

Diagnóstico rápido: Confirmar un problema de MTU o MSS

  1. En Log Viewer, confirme el Firewall Rule ID esperado y, si la ruta incluye NAT, el NAT Rule ID. Si no aparece tráfico o coinciden reglas incorrectas, corrija primero el enrutamiento, la zona, NAT o DNS.
  2. Anote el origen, el destino, el servicio, la dirección, TCP/UDP y la ruta real a través de LAN, VLAN, WAN, XFRM, RED, SD-WAN o Remote Access VPN.
  3. Muestre y documente los valores actuales de MTU y MSS en la interfaz afectada.
  4. Ejecute una prueba DF, un Packet Capture con un filtro específico y la misma prueba real de la aplicación.
  5. Cambie un valor solo si existe una diferencia reproducible entre paquetes pequeños y grandes. Después, repita exactamente la misma prueba.

Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture explica la comprobación general de reglas. Si el NAT Rule ID no es el esperado, consulte Entender NAT en Sophos Firewall.

Probar el tamaño de paquete con el bit DF

En IPv4, a la carga útil ICMP se añaden 20 bytes de cabecera IP y 8 bytes de cabecera ICMP. Por tanto, una carga útil de 1472 corresponde a un paquete de aproximadamente 1500 bytes.

Windows:

ping -f -l 1472 <target-ip>

macOS:

ping -D -s 1472 <target-ip>

Linux:

ping -M do -s 1472 <target-ip>

Si 1472 falla, reduzca progresivamente la carga útil a 1464, 1452, 1412 o menos. Documente tanto un tamaño que funcione como uno que falle. Los filtros ICMP, los proveedores, las puertas de enlace cloud o el extremo remoto pueden distorsionar el resultado, por lo que una prueba DF no sustituye a Packet Capture ni a una prueba de aplicación.

Clasificar MTU, MSS y la ruta afectada

La MTU es el tamaño máximo de paquete de una interfaz o ruta. Los paquetes más grandes se fragmentan o descartan. La MSS limita la carga útil TCP por segmento. Si sigue siendo demasiado alta pese a la sobrecarga de la VPN o del proveedor, pueden producirse retransmisiones, bloqueos y fallos con volúmenes de datos más grandes.

MTU y MSS no son valores generales de ajuste. Lo relevante es la ruta concreta:

  • WAN, PPPoE o VLAN: El proveedor, el router o una cabecera adicional pueden reducir el tamaño útil del paquete.
  • XFRM: IPsec basado en rutas añade sobrecarga; las rutas, las reglas y la interfaz XFRM determinan conjuntamente el camino.
  • SD-WAN: Un flujo puede usar una conexión WAN, MPLS o VPN distinta de la prevista. Enrutamiento SD-WAN para paquetes de respuesta y tráfico del sistema explica la selección de la ruta.
  • Extremo remoto: La ruta de retorno, el firewall remoto, la VPN cloud y el MSS clamping deben corresponder a la dirección probada.
  • Wi-Fi: Desde SFOS 22.0 MR1, los comandos CLI documentados permiten cambiar MTU y MSS en interfaces Wi-Fi existentes.

Son sospechosas las descargas o subidas de gran tamaño, RDP, SMB, HTTPS, las copias de seguridad, ERP, las aplicaciones cloud y de conferencias, o VoIP que solo fallan a través de una ruta VPN o SD-WAN concreta. También encajan muchas retransmisiones en iPerf, un rendimiento TCP muy fluctuante o un problema que comienza justo después de un cambio de proveedor, una actualización de firmware, un rediseño de SD-WAN o una migración de VPN. Si las pruebas pequeñas y grandes fallan de la misma forma, es más probable que se trate de una regla, NAT, enrutamiento, DNS, el sistema de destino o la ruta de retorno.

Comprobar el flujo con Log Viewer, Packet Capture e iPerf

Descartar problemas de reglas, NAT y DNS

  • No aparece tráfico en Log Viewer: Compruebe la puerta de enlace del cliente, VLAN, la ruta, el registro y el flujo de prueba.
  • Firewall Rule ID incorrecto: Compruebe el orden, la zona, el origen, el destino, el servicio y User Matching. La regla de Sophos Firewall no coincide muestra más causas.
  • NAT Rule ID incorrecto: Compruebe el orden, los campos originales, MASQ, SNAT, DNAT y la dirección.
  • IP de destino inesperada: Compruebe DNS, Split DNS, el objeto FQDN, CDN e IPv6.

Si interviene una VPN, compruebe también el estado del túnel y los contadores de bytes. Documente TLS Inspection, IPS y Application Control para que las pruebas anteriores y posteriores comparen realmente la misma ruta y las mismas Security Features.

Evaluar Packet Capture

En Diagnostics > Tools > Packet capture, filtre por el origen y el destino afectados y reproduzca exactamente una solicitud HTTPS, una transferencia o el inicio de una aplicación:

  • Si los paquetes no llegan, el problema suele estar en el cliente, la puerta de enlace, VLAN o el enrutamiento local.
  • Si los paquetes entran en el túnel pero no regresan respuestas, compruebe el extremo remoto y la ruta de retorno.
  • Muchas retransmisiones TCP apuntan a pérdida de paquetes, MTU/MSS, calidad del WAN o sobrecarga.
  • Si las pruebas pequeñas funcionan pero las transferencias grandes fallan, compruebe Path MTU Discovery y la fragmentación.

Usar Packet Capture en WebAdmin explica la herramienta. Mantenga las capturas y los debug logs activados solo durante el tiempo necesario para que no ocupen espacio de almacenamiento innecesariamente.

Comparar iPerf con una prueba de aplicación

Un servidor iPerf dedicado en el extremo remoto resulta más significativo que uno público. Pruebe TCP y UDP por separado y evalúe un rendimiento TCP bajo o las retransmisiones junto con la calidad del WAN, la CPU, el extremo remoto y las Security Features. Solución de problemas de Sophos Firewall con iPerf y Speedtest describe el procedimiento completo.

Mostrar o cambiar MTU y MSS

WebAdmin y XFRM

En Network > Interfaces, edite la interfaz afectada y abra Advanced settings > Interface settings. Allí se muestran MTU y Override MSS. Las interfaces XFRM aparecen debajo de su interfaz física de escucha.

De forma predeterminada, Sophos Firewall calcula la MTU de XFRM a partir de la MTU de la interfaz de escucha y de la sobrecarga IPsec máxima. Si se cambia manualmente la MTU de XFRM, debe ser al menos 113 bytes menor que la MTU de la interfaz de escucha. Con 1400 bytes en la interfaz de escucha, la MTU de XFRM no puede superar 1287 bytes. Este margen evita la pérdida de paquetes durante el offload de FastPath cuando se aplica descifrado SSL/TLS al tráfico IPsec.

Comprobar los valores en Device Console

Inicie sesión por SSH, seleccione 4. Device Console en el menú principal e introduzca el ID de la interfaz:

show mtu-mss Port2

Sophos documenta la siguiente sintaxis de cambio para interfaces físicas:

set network mtu-mss <PortID> mtu <number|default> mss <number|default>

Ejemplo de cálculo: si la MTU comprobada de la ruta IPv4 es de 1492 bytes, la MSS de TCP sin opciones adicionales es de 1452 bytes (1492 - 20 - 20). No se trata de un valor predeterminado general de SFOS ni de una recomendación general para la interfaz PPPoE física.

⚠️ Un cambio afecta al tráfico activo y puede interrumpir la conexión SSH o WebAdmin. No se debe realizar mediante la única conexión de administración de la interfaz afectada. Debe existir una alternativa local o fuera de banda. Port2 es solo un ejemplo y debe sustituirse por el ID de interfaz que se haya comprobado realmente.

Guarde primero los valores mostrados. default aplica los valores predeterminados del producto documentados por Sophos: MTU 1500 y MSS 1460:

set network mtu-mss Port2 mtu default mss default

Esto solo es un rollback si esos valores estaban activos antes del cambio. En caso contrario, restaure explícitamente los valores originales documentados con show mtu-mss.

Validar el cambio

  • Documente la interfaz afectada, el túnel y los valores originales.
  • Elija una ventana de mantenimiento o un momento de prueba controlado.
  • Realice un solo cambio por prueba.
  • Informe al extremo remoto si se trata de una VPN site-to-site.
  • Después del cambio y del rollback, use show mtu-mss Port2 para confirmar que están activos los valores esperados.
  • Repita las mismas pruebas DF, de captura, iPerf y de aplicación.
  • Documente los nuevos valores, el motivo y el resultado.
  • Compruebe la monitorización durante los días siguientes.

⚠️ No utilice hacks permanentes de Advanced Shell, scripts de inicio ni reglas improvisadas de filtrado de paquetes. Son difíciles de mantener y pueden funcionar incorrectamente o desaparecer tras una actualización, una restauración o un failover de HA. Si existen este tipo de cambios heredados, consulte Scripts de Sophos Firewall sin Cronjob: riesgos y alternativas.

No reduzca considerablemente la MSS para todas las redes, no pruebe una sola dirección ni ignore el extremo remoto. Si una prueba controlada no mejora el problema, restaure el valor original documentado.

Solución de problemas por síntoma

  • La VPN está activa, pero las transferencias grandes se bloquean: Compruebe MTU/MSS, la ruta de retorno o una Security Feature con Packet Capture e iPerf en la misma ruta.
  • Solo está afectado el WAN PPPoE: Compruebe la interfaz WAN, la puerta de enlace, los datos del proveedor y el tamaño útil del paquete.
  • La VPN basada en rutas es inestable con paquetes grandes: Compruebe la interfaz XFRM, la conexión IPsec, la ruta y la regla de 113 bytes.
  • VoIP es inestable a través de la VPN: Compruebe la ruta SIP/RTP, la ruta SD-WAN, la ruta de retorno, la pérdida de paquetes y la captura.
  • TCP es muy lento y UDP es normal: Compruebe MSS, las retransmisiones, la ventana TCP y la pérdida de paquetes con pruebas iPerf separadas.
  • Los paquetes pequeños funcionan y los grandes no: Documente la prueba DF y compruebe Path MTU Discovery, la fragmentación y el extremo remoto.

Preguntas frecuentes

¿Por qué funciona el ping, pero no HTTPS o RDP?

Un ping normal utiliza paquetes pequeños. Los segmentos TCP más grandes pueden fragmentarse o descartarse de todos modos. Por eso se necesitan pruebas DF con tamaños documentados y una prueba real de la aplicación.

¿Es necesario cambiar MTU o MSS en cada VPN?

No. Los valores predeterminados funcionan en muchos entornos. Un cambio solo resulta útil si la ruta, los tamaños de paquete y las pruebas reproducibles demuestran un problema de MTU o MSS.