MTU en MSS op Sophos Firewall controleren bij VPN-problemen
Een typisch MTU- of MSS-probleem ziet er niet uit als een duidelijke blokkade: de VPN-tunnel is verbonden en ping werkt, maar downloads worden afgebroken, RDP loopt vast of HTTPS-aanmeldingen blijven hangen. De oorzaak kan het kleinere bruikbare pad door IPsec, PPPoE, XFRM of SD-WAN zijn.
Als de tunnel helemaal niet tot stand komt of er geen Security Association aanwezig is, gebruik dan eerst Sophos Firewall IPsec VPN Troubleshooting. Voor interfacetypen en XFRM helpt Sophos Firewall-zones en -interfaces configureren.
Snelle diagnose: een MTU- of MSS-probleem aantonen
- Controleer in Log Viewer de verwachte Firewall Rule ID en, als NAT bij het pad betrokken is, de NAT Rule ID. Als het verkeer volledig ontbreekt of verkeerde regels worden toegepast, corrigeer dan eerst routing, zone, NAT of DNS.
- Noteer Source, Destination, Service, richting, TCP/UDP en het werkelijke pad via LAN, VLAN, WAN, XFRM, RED, SD-WAN of Remote Access VPN.
- Toon de huidige MTU en MSS van de betrokken interface en documenteer deze.
- Voer een DF-test, een nauwkeurig gefilterde Packet Capture en dezelfde echte applicatietest uit.
- Wijzig alleen een waarde als er een reproduceerbaar verschil bestaat tussen kleine en grote pakketten. Herhaal daarna exact dezelfde test.
De algemene regelcontrole wordt beschreven in Firewallregel testen met Log Viewer, Policy Test en Packet Capture. Bij een afwijkende NAT Rule ID helpt NAT op Sophos Firewall begrijpen.
Pakketgrootte testen met de DF-bit
Bij IPv4 komen bij de ICMP-payload 20 bytes voor de IP-header en 8 bytes voor de ICMP-header. Een payload van 1472 komt dus overeen met een pakket van ongeveer 1500 bytes.
Windows:
ping -f -l 1472 <target-ip>
macOS:
ping -D -s 1472 <target-ip>
Linux:
ping -M do -s 1472 <target-ip>
Als 1472 mislukt, verlaag de payload dan stapsgewijs naar 1464, 1452, 1412 of minder. Documenteer zowel de werkende als de mislukte grootte. ICMP-filters, providers, cloudgateways of de tegenpartij kunnen het resultaat vertekenen; de DF-test vervangt daarom noch Packet Capture noch de applicatietest.
MTU, MSS en het betrokken pad beoordelen
De MTU is de maximale pakketgrootte van een interface of pad. Grotere pakketten worden gefragmenteerd of verworpen. De MSS beperkt het TCP-datadeel per segment. Als deze ondanks VPN- of provideroverhead te hoog blijft, ontstaan retransmits, vastlopende verbindingen en onderbrekingen bij grotere hoeveelheden gegevens.
MTU en MSS zijn geen algemene optimalisatiewaarden. Het concrete pad is bepalend:
- WAN, PPPoE of VLAN: de provider, een router of een extra header kan de bruikbare pakketgrootte verkleinen.
- XFRM: route-based IPsec veroorzaakt overhead; routes, regels en de XFRM-interface bepalen samen het pad.
- SD-WAN: een flow kan een ander WAN-, MPLS- of VPN-pad gebruiken dan verwacht. De padselectie wordt uitgelegd in SD-WAN-routing voor Reply Packets en System Traffic.
- Tegenpartij: terugroute, externe firewall, cloud-VPN en MSS-clamping moeten bij de geteste richting passen.
- Wi-Fi: sinds SFOS 22.0 MR1 kunnen MTU en MSS van bestaande Wi-Fi-interfaces worden gewijzigd met de gedocumenteerde CLI-opdrachten.
Verdacht zijn grote downloads of uploads, RDP, SMB, HTTPS, back-ups, ERP, cloud- en vergadertoepassingen of VoIP die alleen via een specifiek VPN- of SD-WAN-pad uitvallen. Ook veel iPerf-retransmits, sterk wisselende TCP-doorvoer of een fout direct na een providerwissel, firmware-upgrade, SD-WAN-wijziging of VPN-migratie passen in dit beeld. Als kleine en grote tests op dezelfde manier mislukken, zijn regel, NAT, routing, DNS, doelsysteem of terugweg waarschijnlijker.
Gegevensstroom controleren met Log Viewer, Packet Capture en iPerf
Regel, NAT en DNS uitsluiten
- Geen verkeer in Log Viewer: controleer clientgateway, VLAN, route, logging en testflow.
- Verkeerde Firewall Rule ID: controleer volgorde, zone, Source, Destination, Service en User Matching. Meer oorzaken staan in Sophos Firewall-regel wordt niet toegepast.
- Verkeerde NAT Rule ID: controleer volgorde, originele velden, MASQ, SNAT, DNAT en richting.
- Onverwacht bestemmings-IP: controleer DNS, Split DNS, FQDN-object, CDN en IPv6.
Als een VPN betrokken is, controleer dan ook de tunnelstatus en de bytecounters. Documenteer TLS Inspection, IPS en Application Control, zodat de tests vóór en na de wijziging werkelijk hetzelfde pad en dezelfde Security Features vergelijken.
Packet Capture beoordelen
Filter onder Diagnostics > Tools > Packet capture op de betrokken Source en Destination en reproduceer precies één HTTPS-aanroep, overdracht of applicatiestart:
- Als pakketten niet aankomen, ligt het probleem meestal bij de client, gateway, VLAN of lokale routing.
- Als pakketten de tunnel ingaan maar antwoorden ontbreken, controleer dan de tegenpartij en de terugroute.
- Veel TCP-retransmits wijzen op pakketverlies, MTU/MSS, WAN-kwaliteit of overbelasting.
- Als kleine tests werken maar grote overdrachten niet, controleer dan Path MTU Discovery en fragmentatie.
De bediening wordt uitgelegd in Packet Capture in WebAdmin gebruiken. Laat captures en ingeschakelde debuglogs alleen zo lang als nodig actief, zodat ze niet onnodig opslagruimte innemen.
iPerf vergelijken met een applicatietest
Een eigen iPerf-server aan de tegenzijde is betekenisvoller dan een openbare server. Test TCP en UDP afzonderlijk en beoordeel lage TCP-doorvoer of retransmits samen met WAN-kwaliteit, CPU, tegenpartij en Security Features. De volledige procedure staat in Sophos Firewall Troubleshooting met iPerf en Speedtest.
MTU en MSS weergeven of wijzigen
WebAdmin en XFRM
Bewerk onder Network > Interfaces de betrokken interface en open Advanced settings > Interface settings. Daar staan MTU en Override MSS. XFRM-interfaces verschijnen onder hun fysieke listening interface.
Sophos Firewall berekent de XFRM-MTU standaard aan de hand van de MTU van de listening interface en de maximale IPsec-overhead. Als de XFRM-MTU handmatig wordt gewijzigd, moet deze minstens 113 bytes kleiner zijn dan de MTU van de listening interface. Bij 1400 bytes op de listening interface mag XFRM maximaal 1287 bytes gebruiken. Deze reserve voorkomt pakketverlies tijdens FastPath-offload wanneer SSL/TLS-decryptie op IPsec-verkeer wordt toegepast.
Waarden in de Device Console controleren
Meld u aan via SSH, kies in het hoofdmenu 4. Device Console en vul de interface-ID in:
show mtu-mss Port2
Voor fysieke interfaces documenteert Sophos de volgende wijzigingssyntax:
set network mtu-mss <PortID> mtu <number|default> mss <number|default>
Rekenvoorbeeld: als de aangetoonde IPv4-pad-MTU 1492 bytes bedraagt, resulteert dit zonder extra opties in een TCP-MSS van 1452 bytes (1492 - 20 - 20). Dit is geen algemene SFOS-standaardwaarde en evenmin een algemene aanbeveling voor de fysieke PPPoE-interface.
⚠️ Een wijziging beïnvloedt actief verkeer en kan de SSH- of WebAdmin-verbinding onderbreken. Voer deze niet uit via de enige beheerverbinding op de betrokken interface. Er moet lokale of out-of-band toegang voor herstel beschikbaar zijn.
Port2is slechts een voorbeeld en moet worden vervangen door de daadwerkelijk gecontroleerde interface-ID.
Bewaar vooraf de weergegeven waarden. default stelt de door Sophos gedocumenteerde productstandaardwaarden in: MTU 1500 en MSS 1460:
set network mtu-mss Port2 mtu default mss default
Dit is alleen een rollback als deze waarden vóór de wijziging actief waren. Herstel anders expliciet de met show mtu-mss gedocumenteerde oorspronkelijke waarden.
Wijziging valideren
- documenteer de betrokken interface, tunnel en oorspronkelijke waarden;
- kies een onderhoudsvenster of gecontroleerd testmoment;
- voer slechts één wijziging per test uit;
- informeer de tegenpartij bij een site-to-site VPN;
- controleer na een wijziging of rollback met
show mtu-mss Port2of de verwachte waarden actief zijn; - herhaal dezelfde DF-, Packet Capture-, iPerf- en applicatietest;
- documenteer de nieuwe waarden, reden en het resultaat;
- controleer de monitoring gedurende de volgende dagen.
⚠️ Gebruik geen permanente Advanced Shell-hacks, opstartscripts of geïmproviseerde pakketfilterregels. Ze zijn moeilijk te onderhouden en kunnen na een update, herstel of HA-failover verkeerd werken of verdwijnen. Als dergelijke oude aanpassingen bestaan, helpt Sophos Firewall-scripts zonder Cronjob: risico’s en alternatieven.
Verlaag MSS niet zonder onderscheid sterk voor alle netwerken, test nooit slechts één richting en negeer de tegenpartij niet. Als een gecontroleerde test geen verbetering oplevert, herstel dan de gedocumenteerde oorspronkelijke waarde.
Problemen oplossen per symptoom
- VPN groen, grote overdrachten lopen vast: controleer MTU/MSS, terugweg of Security Feature met Packet Capture en iPerf op hetzelfde pad.
- Alleen PPPoE-WAN getroffen: controleer WAN-interface, gateway, providergegevens en bruikbare pakketgrootte.
- Route-based VPN instabiel bij grote pakketten: controleer XFRM-interface, IPsec-verbinding, route en 113-byteregel.
- VoIP via VPN instabiel: controleer SIP-/RTP-pad, SD-WAN-route, terugweg, pakketverlies en capture.
- TCP zeer traag, UDP normaal: controleer MSS, retransmits, TCP-window en pakketverlies met afzonderlijke iPerf-tests.
- Kleine pakketten werken, grote niet: documenteer de DF-test en controleer Path MTU Discovery, fragmentatie en tegenpartij.