Solução rápida: Quando a MTU da VPN é menor que a MTU da LAN e a rede bloqueia ICMP, a descoberta de MTU falha — pacotes pequenos funcionam, pacotes grandes desaparecem. Defina a MTU do adaptador VPN para um valor seguro (1300 ou inferior) via netsh interface ipv4 set subinterface "Conexão VPN" mtu=1300 store=persistent.
Você se conecta à VPN. A navegação funciona para páginas pequenas, mas downloads grandes travam no meio. O ping funciona; o ssh funciona para um servidor, mas transferências de arquivos param. Alguns sites carregam completamente, outros expiram. Este é o clássico buraco negro Path MTU: pacotes IP grandes são descartados silenciosamente porque excedem a MTU de um link intermediário, mas as mensagens ICMP “pacote muito grande” são bloqueadas.
Atinge: Windows 11 com VPN onde a descoberta de MTU está quebrada.
Tempo de correção: 15 minutos.
O que significa buraco negro PMTU
O IP suporta fragmentação: se um pacote excede a MTU do próximo link, o roteador fragmenta ou retorna ICMP “Fragmentação Necessária”. O IP moderno evita fragmentação com o bit “Não Fragmentar” e depende de ICMP para negociar uma MTU menor. Muitos firewalls bloqueiam ICMP, quebrando essa sinalização. Resultado: pacotes excedem a MTU e são descartados sem que ninguém avise o remetente. O remetente retransmite, os mesmos pacotes excedem a MTU, perdidos novamente. A conexão trava.
Método 1: Definir MTU do adaptador manualmente
- Abra o Prompt de Comando como administrador.
- Liste as interfaces:
netsh interface ipv4 show subinterfaces. - Encontre o nome da sua conexão VPN (entre aspas).
- Defina a MTU:
netsh interface ipv4 set subinterface "Sua VPN" mtu=1300 store=persistent. - A configuração persiste. Teste transferências grandes.
Método 2: Encontrar a MTU correta testando
- Ping com não-fragmentar, aumentando o tamanho:
ping -f -l 1400 servidor.exemplo.com. - Se falhar com “Pacote precisa ser fragmentado mas DF está definido”, reduza o tamanho em 10 e tente novamente.
- Encontre o maior tamanho que funciona; adicione 28 (cabeçalho IP+ICMP) para a MTU real.
- Defina a MTU da VPN para esse valor via Método 1.
Método 3: Desabilitar a descoberta de MTU em todo o sistema
- Abra o PowerShell como administrador.
- Execute:
netsh interface ipv4 set global mtu=disabled(Windows usa MTU estática por interface). - Defina a MTU de cada interface explicitamente.
Verificação
- Download de arquivo grande (algumas centenas de MB) é concluído sem travamento.
- Páginas grandes carregam completamente sem parar.
netsh interface ipv4 show subinterfacesmostra o novo valor de MTU.
Se nenhum destes funcionar
Se reduzir a MTU não ajudar, o problema pode ser o TCP MSS (Maximum Segment Size). Para tráfego VPN, defina o clampeamento de MSS no endpoint da VPN. Alguns clientes VPN têm uma configuração interna de MTU que substitui a do Windows — verifique as configurações avançadas do cliente VPN.
Conclusão: Buracos negros PMTU descartam pacotes grandes silenciosamente. Defina uma MTU conservadora (1300–1400) no adaptador VPN para contornar a falha de negociação. A desvantagem é um pequeno overhead por pacote.