Corrigir incompatibilidade de MTU causando buraco negro PMTU em VPN no Windows 11
🔍 WiseChecker

Corrigir incompatibilidade de MTU causando buraco negro PMTU em VPN no Windows 11

Solução rápida: Quando a MTU da VPN é menor que a MTU da LAN e a rede bloqueia ICMP, a descoberta de MTU falha — pacotes pequenos funcionam, pacotes grandes desaparecem. Defina a MTU do adaptador VPN para um valor seguro (1300 ou inferior) via netsh interface ipv4 set subinterface "Conexão VPN" mtu=1300 store=persistent.

Você se conecta à VPN. A navegação funciona para páginas pequenas, mas downloads grandes travam no meio. O ping funciona; o ssh funciona para um servidor, mas transferências de arquivos param. Alguns sites carregam completamente, outros expiram. Este é o clássico buraco negro Path MTU: pacotes IP grandes são descartados silenciosamente porque excedem a MTU de um link intermediário, mas as mensagens ICMP “pacote muito grande” são bloqueadas.

Sintoma: Conexão VPN funciona para pacotes pequenos, mas transferências grandes travam.
Atinge: Windows 11 com VPN onde a descoberta de MTU está quebrada.
Tempo de correção: 15 minutos.

ADVERTISEMENT

O que significa buraco negro PMTU

O IP suporta fragmentação: se um pacote excede a MTU do próximo link, o roteador fragmenta ou retorna ICMP “Fragmentação Necessária”. O IP moderno evita fragmentação com o bit “Não Fragmentar” e depende de ICMP para negociar uma MTU menor. Muitos firewalls bloqueiam ICMP, quebrando essa sinalização. Resultado: pacotes excedem a MTU e são descartados sem que ninguém avise o remetente. O remetente retransmite, os mesmos pacotes excedem a MTU, perdidos novamente. A conexão trava.

Método 1: Definir MTU do adaptador manualmente

  1. Abra o Prompt de Comando como administrador.
  2. Liste as interfaces: netsh interface ipv4 show subinterfaces.
  3. Encontre o nome da sua conexão VPN (entre aspas).
  4. Defina a MTU: netsh interface ipv4 set subinterface "Sua VPN" mtu=1300 store=persistent.
  5. A configuração persiste. Teste transferências grandes.

ADVERTISEMENT

Método 2: Encontrar a MTU correta testando

  1. Ping com não-fragmentar, aumentando o tamanho: ping -f -l 1400 servidor.exemplo.com.
  2. Se falhar com “Pacote precisa ser fragmentado mas DF está definido”, reduza o tamanho em 10 e tente novamente.
  3. Encontre o maior tamanho que funciona; adicione 28 (cabeçalho IP+ICMP) para a MTU real.
  4. Defina a MTU da VPN para esse valor via Método 1.

Método 3: Desabilitar a descoberta de MTU em todo o sistema

  1. Abra o PowerShell como administrador.
  2. Execute: netsh interface ipv4 set global mtu=disabled (Windows usa MTU estática por interface).
  3. Defina a MTU de cada interface explicitamente.

ADVERTISEMENT

Verificação

  • Download de arquivo grande (algumas centenas de MB) é concluído sem travamento.
  • Páginas grandes carregam completamente sem parar.
  • netsh interface ipv4 show subinterfaces mostra o novo valor de MTU.

Se nenhum destes funcionar

Se reduzir a MTU não ajudar, o problema pode ser o TCP MSS (Maximum Segment Size). Para tráfego VPN, defina o clampeamento de MSS no endpoint da VPN. Alguns clientes VPN têm uma configuração interna de MTU que substitui a do Windows — verifique as configurações avançadas do cliente VPN.

Conclusão: Buracos negros PMTU descartam pacotes grandes silenciosamente. Defina uma MTU conservadora (1300–1400) no adaptador VPN para contornar a falha de negociação. A desvantagem é um pequeno overhead por pacote.

ADVERTISEMENT