¿Qué es el MTU y cómo Funciona la Fragmentación de Paquetes?
Comprende el tamaño máximo de paquete (1500 bytes), el Maximum Segment Size (MSS) y los temidos agujeros negros de Path MTU Discovery.
El MTU (Maximum Transmission Unit o Unidad Máxima de Transmisión) es el tamaño máximo en bytes que puede tener un paquete de datos o trama para ser transmitido a través de una interfaz de red física sin necesidad de ser dividido en pedazos más pequeños. En las redes Ethernet estándar del mundo entero, el MTU predeterminado es de **1500 bytes**. Si un paquete IP pesa 1500 bytes (compuesto típicamente por 20 bytes de cabecera IP + 20 bytes de cabecera TCP + 1460 bytes de datos útiles o **MSS**), cabe de forma perfecta en una sola trama Ethernet. Sin embargo, cuando el tráfico viaja a través de túneles VPN (WireGuard, IPsec) o enlaces PPPoE, estos protocolos agregan sus propias cabeceras de encriptación y encapsulado adicionales. Si el paquete original ya medía 1500 bytes y se le suman 40 bytes de VPN, el paquete ahora pesa 1540 bytes: ya no cabe en el cable y el router debe **fragmentarlo** en dos paquetes separados o descartarlo si tiene la bandera 'Don't Fragment' (DF) activada.
- ✓Elimina la Fragmentación Inútil: Partir paquetes a la mitad duplica el número de cabeceras transmitidas y consume CPU en los enrutadores.
- ✓Prevención de Caídas 'Black Hole': Si un router descarta un paquete grande porque no cabe pero el firewall bloquea los mensajes ICMP de aviso, la conexión se congela indefinidamente.
- ✓Jumbo Frames en Datacenters: En redes SAN de almacenamiento o centros de datos privados se usan Jumbo Frames de 9000 bytes para maximizar el rendimiento.
- •Resuelve el misterio de por qué puedes abrir Google pero las páginas con formularios grandes o túneles VPN no terminan de cargar.
- •Aumenta la tasa de transferencia real en transferencias masivas de archivos locales.
- •Evita retransmisiones constantes en enlaces de satélite o conexiones móviles inestables.
Imagina que contratas un camión de mudanzas que mide exactamente 3.8 metros de alto (un paquete de 1500 bytes de MTU). En la autopista principal no hay problema y viaja a toda velocidad. Pero en la mitad del camino la carretera cruza una montaña a través de un túnel antiguo que solo tiene 3.5 metros de altura máxima (un enlace VPN con MTU de 1420 bytes). Si el camión llega al túnel, se estrellaría contra el techo. El conductor tiene dos opciones: 1. **Fragmentar**: Parar el camión antes del túnel, bajar la mitad de los muebles y repartirlos en dos furgonetas más bajas para cruzar el túnel (lento, costoso y propenso a pérdidas). 2. **Path MTU Discovery (PMTUD)**: Antes de salir de casa, el conductor llama por teléfono a la central de autopistas y pregunta: *'¿Cuál es el túnel más bajo de toda la ruta?'*. Le responden *3.5 metros*, así que desde el principio carga furgonetas de 3.5 metros y cruza todo el viaje sin detenerse.
Explicación Paso a Paso del Tema
Descubrir el MTU Óptimo Mediante Ping con Bandera Don't Fragment
Puedes averiguar cuál es el MTU exacto hacia un destino probando enviar paquetes con tamaño creciente y la bandera 'no fragmentar' activada.
En Linux se usa `ping -M do -s <bytes>` (recuerda que se deben sumar 28 bytes de cabecera ICMP/IP al tamaño de payload).
ping -M do -s 1472 arostik.com -c 2
| Parámetro / Flag | Tipo / Rol | Significado y Uso |
|---|---|---|
| -M do | Flag | Activa la bandera 'Don't Fragment' (DF) en la cabecera IP. |
| -s 1472 | Tamaño | 1472 bytes de carga útil + 28 bytes de cabecera = 1500 bytes de MTU exactos. |
Si recibes el error 'Frag needed and DF set', reduce el número (ej. a 1400) y ve subiendo hasta encontrar el número exacto más alto que no dé error.
El Problema del PMTU Black Hole
Muchos administradores de sistemas cometen el grave error de configurar firewalls bloqueando **todo** el tráfico ICMP creyendo erróneamente que eso aumenta la seguridad.
Al bloquear ICMP, los mensajes 'Fragmentation Needed' nunca llegan al emisor. La computadora sigue enviando paquetes de 1500 bytes que el túnel descarta en silencio: la web se queda cargando eternamente hasta dar timeout.
Desactivar ICMP indiscriminadamente en tu VPS: romperás la negociación automática de Path MTU Discovery para todos tus visitantes.
Solución en Routers: MSS Clamping
Si administras un router o gateway VPN, puedes activar **MSS Clamping** para interceptar el apretón de manos SYN de TCP y reescribir el valor de MSS a un límite seguro (ej. 1360 bytes).
Esto obliga a ambos extremos a comunicarse con paquetes que caben en el túnel sin depender de que ICMP funcione.
sudo iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
| Parámetro / Flag | Tipo / Rol | Significado y Uso |
|---|---|---|
| --clamp-mss-to-pmtu | Objetivo | Ajusta automáticamente el tamaño del segmento TCP al valor de MTU de la interfaz de salida menos las cabeceras. |
MSS Clamping es la solución de oro para solucionar problemas de lentitud y congelamientos en túneles WireGuard, OpenVPN y conexiones PPPoE de fibra óptica hogareña.
Casos Prácticos Reales en Producción
Situaciones de ingeniería reales sin mención de presupuestos ficticios.
1La VPN Corporativa donde Funcionaba el Chat pero Fallaba la Subida de Archivos
Los empleados conectados por VPN podían chatear en Slack y enviar correos de texto, pero al intentar subir un PDF o acceder al CRM corporativo la página se congelaba indefinidamente.
El enlace VPN agregaba una cabecera de 60 bytes reduciendo el MTU efectivo a 1440 bytes, pero el firewall descartaba los mensajes ICMP. Se implementó MSS Clamping en el concentrador VPN.
Fichas Nemotécnicas de Conceptos Clave
Glosario rápido para recordar los términos fundamentales de la lección.
Tamaño máximo en bytes que puede tener un paquete transmitido a través de un protocolo de enlace de red sin ser dividido.
Cantidad máxima de datos de usuario útiles que un paquete TCP puede transportar (MTU menos las cabeceras IP y TCP).
Técnica donde un router reescribe la cabecera TCP SYN en tránsito para forzar a las máquinas a enviar paquetes más pequeños y evitar fragmentación.
¿Qué es el MTU y cómo Funciona la Fragmentación de Paquetes?
Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.
¿Cuál es el valor de MTU estándar en la inmensa mayoría de las redes Ethernet mundiales?
¿Qué ocurre cuando un paquete de 1500 bytes debe atravesar un túnel VPN con un MTU de 1420 bytes y tiene la bandera 'Don't Fragment' (DF) activada?
¿Por qué bloquear todos los mensajes ICMP en un firewall puede causar el problema conocido como 'PMTU Black Hole'?
Preguntas Frecuentes (FAQ)
¿Qué son los 'Jumbo Frames' y cuándo conviene usarlos?
Los Jumbo Frames son paquetes Ethernet con un MTU de hasta 9000 bytes. Solo deben usarse en redes de área local dedicadas y cerradas (como redes SAN de almacenamiento iSCSI o clústeres de bases de datos) donde **todos** los switches y tarjetas de red soportan Jumbo Frames. Si un solo switch intermedio no los soporta, la red colapsará.
¿Cómo calculo el MSS a partir del MTU en IPv4?
La fórmula es: `MSS = MTU - Cabecera_IP (20 bytes) - Cabecera_TCP (20 bytes)`. Para un MTU de 1500 bytes, el MSS máximo es de 1460 bytes. En IPv6, cuya cabecera es de 40 bytes, el MSS es de 1440 bytes.