Zum Inhalt springen

MTU zum Ziel

„Der Server antwortet manchmal nicht“ ist selten Zufall. Meistens hängt es an der Paketgröße: Kleine Pakete kommen an, große verschwinden lautlos. Hier misst du den Weg zu einem bestimmten Ziel.

Server → Ziel (gemessen)

ICMP-Pakete mit gesetztem DF-Bit vom Rechenzentrum zu deinem Ziel. Das ist der Weg, den auch jeder andere Dienst nimmt, der dein Ziel erreichen will.

Noch nichts gemessen.

Antwortgrößen (bei DNS-Servern)

Ein DNS-Server, der große Antworten nicht loswird, ist der Lehrbuchfall für „antwortet manchmal nicht“: Die kurze Antwort auf example.com passt überall durch, die lange auf eine signierte Zone nicht. Geprüft wird mit wachsendem EDNS0-Puffer.

Noch nichts gemessen.

Du → Ziel (dein Terminal)

Diesen Weg kann die Seite nicht für dich messen, und das ist keine Bequemlichkeit: Ein Browser darf kein ICMP senden, kein DF-Bit setzen und keine Paketgröße bestimmen. Was hier steht, sind deshalb zwei Dinge — die Grenze deiner Leitung, die für jedes Ziel gilt, und die Befehle für den Rest.

macOS — -D setzt das DF-Bit, -s ist die Nutzlast ohne die 28 Byte Kopf

ping -D -s 1464 ZIEL

Linux — -M do verbietet das Fragmentieren

ping -M do -s 1464 ZIEL

Windows — -f setzt das DF-Bit, -l ist die Nutzlast

ping -f -l 1464 ZIEL

Kommt die Antwort, passen 1492 Byte durch. Meldet der Befehl „Message too long“, „Frag needed“ oder „Paket muss fragmentiert werden“, liegt deine Grenze darunter — dann schrittweise verkleinern (1464 → 1400 → 1300), bis es durchgeht, und 28 dazurechnen.

Was die Kombination bedeutet

  • Server → Ziel sauber, du kommst trotzdem nicht durch: Das Problem sitzt auf deiner Seite oder bei deinem Anbieter, nicht beim Ziel. Prüfe die Grenze deiner Leitung oben.
  • Pakete verschwinden lautlos: Irgendwo unterwegs wirft ein Gerät große Pakete weg, ohne es zu melden. Das ist der bösartigste Fall, weil sich niemand darauf einstellen kann. Meist ist eine Firewall schuld, die ICMP Typ 3 Code 4 blockt — ausgerechnet die Nachricht, die alles retten würde.
  • Große Antworten fehlen, kleine kommen: Klassische Fragmentierungssperre. Beim DNS hilft es, die EDNS0-Puffergröße am Server auf 1232 zu setzen — dann kürzt er selbst und weicht auf TCP aus, statt auf gut Glück zu fragmentieren.
  • Alles unauffällig, Problem bleibt: Dann liegt es nicht an der Paketgröße. Der MTR-Traceroute zeigt, ob unterwegs Pakete verlorengehen.