Sorun Giderme · Ağ ve Wi-Fi
VPN Üzerinde MTU ve PMTUD Black Hole Sorun Giderme
Küçük ping çalışıp HTTPS aktarımı takılıyorsa yol MTU’su araştırılmalıdır. IPsec veya başka tüneller ek başlıklarla kullanılabilir iç paket boyutunu azaltır. PMTUD gerekli ICMP mesajını…
Teknik gözden geçirme:
Mimari ve çalışma modeli
Küçük ping çalışıp HTTPS aktarımı takılıyorsa yol MTU’su araştırılmalıdır. IPsec veya başka tüneller ek başlıklarla kullanılabilir iç paket boyutunu azaltır. PMTUD gerekli ICMP mesajını alamıyorsa gönderici büyük paketleri tekrar gönderir ve bağlantı sessizce takılabilir.
ICMP engellemesini yalnız ping güvenliği olarak değerlendirmeyin. IPv4 fragmentation-needed ve IPv6 Packet Too Big mesajları yol keşfinde rol oynar. MSS clamp yalnız TCP’ye etki eder; UDP ve QUIC için tünel MTU’su ve uygulama paket boyutu ayrıca test edilir.
- 1Büyük paket
- 2Tünel overhead
- 3ICMP MTU geri bildirimi
- 4Gönderici paket uyarlaması
Tasarım parametreleri
- Yük boyutu
- IPv4 ICMP ping yüküne 20 bayt IP ve 8 bayt ICMP eklenir; IP seçenekleri ve diğer kapsüller hesabı değiştirir.
- Kapsül overhead
- Şifreleme kipi ve NAT-T’ye göre değişir; sabit bir overhead’i bütün tünellere uygulamayın.
- Geri bildirim
- ICMP kaynağını doğrulayın ve gerekli hata tiplerine politikada yer verin.
Hesap ve uygulama örneği
Linux’ta DF etkin 1472 bayt ping yükü 1500 bayt IPv4 paket eder. 1372 bayt başarılı, 1472 başarısızsa iki değer arasında kontrollü arama yapın. Bulduğunuz üst sınırı TCP aktarımı ve UDP uygulamasıyla doğrulayın; tek ping sonucu evrensel MTU değildir.
Örnek komutlar: laboratuvar değerlerini değiştirin; kullanmadan önce yetkiyi ve yazılım sürümünü doğrulayın.
ping -4 -M do -s 1372 -c 3 192.0.2.20
tracepath 192.0.2.20
tcpdump -ni eth0 "icmp or icmp6"
Hata teşhisi
| Belirti | Olası neden / ayrım | Doğrulama |
|---|---|---|
| Küçük istek çalışıyor, upload duruyor | Büyük paket kaybı veya ICMP filtreleme. | Tekrar iletim ve ICMP mesajını eşzamanlı yakalayın. |
| MSS düzeltildi, QUIC hâlâ bozuk | MSS UDP’yi etkilemez. | UDP datagram boyutunu ve tünel MTU’sunu ölçün. |
Kabul ve doğrulama kontrolleri
- Tünel öncesi/sonrası boyutu ölçün.
- Gerekli ICMP türlerini doğrulayın.
- DF ile sınır arayın.
- TCP ve UDP’yi ayrı sınayın.
- MSS değişimini dar kapsamda uygulayın.
- Karşı yöndeki MTU’yu da ölçün.
İlgili kavramlar
MTU ve yol boyunca paket boyutu
MTU bir bağlantının taşıyabildiği paket boyutuyla ilgilidir; tünel ve kapsülleme başlıkları yararlı yük için kalan alanı azaltabilir. Küçük istekler çalışırken büyük aktarımların durması MTU sorunu gösterebilir; fakat tek başına kanıt değildir. TCP MSS ile arayüz MTU aynı kavram değildir. Yolun iki ucunu ve tünel arayüzlerini karşılaştırın. Değişikliği bütün cihazlara rastgele uygulamak yerine kontrollü testle sorunlu segmenti belirleyin; ICMP hata mesajlarının engellenmesi keşfi zorlaştırabilir.
Bant genişliği ve gerçek aktarım
Hat kapasitesi ile uygulamanın taşıdığı yararlı veri miktarı farklıdır. Protokol başlıkları, şifreleme, yeniden iletim, küçük dosyalar ve disk beklemeleri net hızı azaltır. Bit ile byte birimini karıştırmayın: 1 Gbit/s teorik olarak 125 MB/s seviyesindedir; bu bir uygulama performans garantisi değildir. Aktarım süresini veri miktarı / ölçülen net hız şeklinde hesaplayın. Ölçümü aynı anda ağ, kaynak okuması ve hedef yazması üzerinden yaparak sınırlayıcı bileşeni bulun. Ortalama hız kadar kısa süreli düşüşleri ve diğer işlerin rekabetini de değerlendirin.
Gecikme dağılımı
Gecikme, bir işlemin başlangıcı ile yanıtı arasındaki süredir. Ortalama değer, az sayıdaki çok yavaş işlemi gizleyebilir; medyan ile p95/p99 gibi yüzdelikler farklı sorulara cevap verir. Ağ RTT, disk bekleme, işlemci sırası ve uygulama işlemesi toplam süreye katkıda bulunur. Ölçümün istemci tarafında mı sunucuda mı yapıldığını yazın. Gecikme artışının trafik yükselmesine, bakım işine veya kapasite sınırına denk gelip gelmediğini karşılaştırın. Bir eşik seçmeden önce normal yük ve yoğun saat için temel davranışı kaydedin.
Telemetri ve zaman eşleştirmesi
Telemetri, sistemin ne yaptığını açıklayan log, metrik ve olay kayıtlarının bütünüdür. Log bir olayın ayrıntısını, metrik zaman içindeki davranışı, dağıtık iz ise isteğin bileşenler arasındaki yolunu gösterir. Saat farkları aynı olayı farklı zamanlarda olmuş gibi gösterebilir. Merkezi zaman senkronizasyonu, kaynak kimliği ve tutarlı saat dilimi kullanın. Alarm tasarımında yalnız eşik değil, ne kadar sürdüğü ve kullanıcıya etkisi de değerlendirilmelidir. Kayıtların kesildiği durum ayrıca izlenmeli; log yokluğu, olay yokluğu şeklinde yorumlanmamalıdır.
Katman 2 ve Katman 3 sınırları
VLAN ayrı bir yayın alanı oluşturur; VLANlar arası iletişimi yönlendirme ve erişim politikası belirler. Bir trunk üzerindeki VLAN listesi, access port ataması ve gateway konumu birlikte incelenmelidir. Ağ çiziminde yalnız kablo bağlantısını değil, paketlerin nerede yönlendirildiğini ve nerede filtrelendiğini gösterin. Aynı switchte bulunmak aynı yetkiye sahip olmayı gerektirmez. Bir erişimin çalışmaması halinde önce doğru VLAN ve adresi, ardından gateway, route ve politika eşleşmesini doğrulayın.
TLS ve sertifika doğrulaması
TLS iletişimin gizliliğini ve bütünlüğünü sağlar; sertifika doğrulaması karşı taraf kimliğinin kontrolüne yardımcı olur. Sertifika adı, zincir, geçerlilik süresi ve güvenilen kökler birlikte değerlendirilmelidir. Bir bağlantının şifreli olması uygulamanın yetkilendirmesinin doğru olduğu anlamına gelmez. Reverse proxy veya inspection kullanılıyorsa TLS oturumunun hangi noktada sonlandırıldığını çizimde açıkça gösterin. Hata teşhisinde sertifika kontrolünü kapatmak kalıcı çözüm değildir; yanlış hostname, eksik ara sertifika ve cihaz saatini ayrı inceleyin.
Birincil teknik dokümantasyon
Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.