Solucionar el desajuste de MTU que causa un agujero negro de PMTU en una VPN de Windows 11
🔍 WiseChecker

Solucionar el desajuste de MTU que causa un agujero negro de PMTU en una VPN de Windows 11

Solución rápida: Cuando la MTU de la VPN es menor que la MTU de la LAN y la red descarta ICMP, la detección de MTU de ruta falla — los paquetes pequeños funcionan, los grandes desaparecen. Establece la MTU de Windows en el adaptador de VPN a un valor seguro conocido (1300 o menos) mediante netsh interface ipv4 set subinterface “VPN Connection” mtu=1300 store=persistent.

Te conectas a la VPN. La navegación web funciona para páginas pequeñas, pero las descargas grandes se quedan colgadas a mitad. ping funciona; ssh funciona a un servidor pero las transferencias de archivos se estancan. Algunos sitios funcionan completamente, otros dan tiempo de espera agotado. Este es el clásico agujero negro de MTU de ruta: los paquetes IP grandes se descartan silenciosamente porque superan la MTU de un enlace intermedio, pero los mensajes ICMP de “paquete demasiado grande” están bloqueados.

Síntoma: La conexión VPN funciona para paquetes pequeños pero las transferencias grandes se cuelgan.
Afecta a: Windows 11 con VPN donde la detección de MTU de ruta está rota.
Tiempo de solución: 15 minutos.

ADVERTISEMENT

Qué significa agujero negro de PMTU

IP admite la fragmentación: si un paquete supera la MTU del siguiente enlace, el enrutador lo fragmenta o devuelve ICMP “Se necesita fragmentación”. El IP moderno evita la fragmentación con el bit “No fragmentar” y se basa en ICMP para negociar una MTU menor. Muchos firewalls descartan ICMP, rompiendo esa señalización. Resultado: los paquetes superan la MTU y se descartan sin que nadie se lo comunique al emisor. El emisor retransmite, los mismos paquetes superan la MTU, se pierden de nuevo. La conexión se estanca.

Método 1: Establecer la MTU del adaptador manualmente

  1. Abre el Símbolo del sistema como administrador.
  2. Enumera las interfaces: netsh interface ipv4 show subinterfaces.
  3. Encuentra el nombre de tu conexión VPN (entre comillas).
  4. Establece la MTU: netsh interface ipv4 set subinterface “Your VPN” mtu=1300 store=persistent.
  5. La configuración persiste. Prueba transferencias grandes.

ADVERTISEMENT

Método 2: Encontrar la MTU correcta mediante pruebas

  1. Haz ping con no fragmentar, aumentando el tamaño: ping -f -l 1400 server.example.com.
  2. Si falla con “El paquete necesita fragmentarse pero DF está establecido”, reduce el tamaño en 10 y vuelve a intentarlo.
  3. Encuentra el tamaño más grande que tenga éxito; suma 28 (cabecera IP+ICMP) para la MTU real.
  4. Establece la MTU de la VPN a ese valor mediante el Método 1.

Método 3: Deshabilitar la detección de MTU de ruta en todo el sistema

  1. Abre PowerShell como administrador.
  2. Ejecuta: netsh interface ipv4 set global mtu=disabled (Windows usa MTU estática por interfaz).
  3. Establece explícitamente la MTU de cada interfaz.

ADVERTISEMENT

Verificación

  • La descarga de un archivo grande (unos cientos de MB) se completa sin estancarse.
  • Las páginas grandes se cargan por completo sin colgarse.
  • netsh interface ipv4 show subinterfaces muestra el nuevo valor de MTU.

Si nada de esto funciona

Si reducir la MTU no ayuda, el problema puede ser el MSS (Maximum Segment Size) de TCP en su lugar. Para el tráfico VPN, establece el clamping de MSS de TCP en el punto final de la VPN. Algunos clientes VPN tienen una configuración interna de MTU que anula la de Windows — revisa la configuración avanzada del cliente VPN.

En resumen: Los agujeros negros de PMTU descartan silenciosamente los paquetes grandes. Establece una MTU conservadora (1300–1400) en el adaptador de VPN para evitar el fallo de negociación. La contrapartida es una ligera sobrecarga por paquete.

ADVERTISEMENT