好用的梯子软件
好用的梯子软件 Logo
手机连接

VPN与MTU设置排查连接异常的基础检查实用方法

不少使用VPN的用户都遇到过这类无厘头故障:明明账号密码输入正确,本地普通上网也完全正常,但VPN就是迟迟连不上,要么好不容易连接成功,却出现网页加载一半卡住、大文件传输频繁中断、部分内网资源完全打不开的问题,排查了半天也找不到原因。这类故障里有相当大的比例和MTU参数与VPN封装的适配异常相关,本文介绍的VPN与MTU设置:基础检查方法不需要专业网管工具,普通用户也能一步步操作定位大部分这类连接异常。

VPN与MTU设置关联的基础逻辑

MTU的全称是最大传输单元,指的是网络链路中单个数据包不需要分片就能直接传输的最大数据体量,普通家用宽带场景下系统默认的MTU数值大多是1500。而VPN传输的核心逻辑是把用户原本要发的数据包,外层再套一层加密封装的协议头,相当于给原本的快递箱外面又加了一层密封的防水包装箱,要是外层包装加完之后的总大小超过了链路允许的MTU上限,数据包就会被中间网络设备直接拆分,甚至被部分不支持分片的防火墙直接丢弃,最终就会出现VPN连接失败、部分业务半连通的异常状态。

在启动MTU相关的排查之前,你首先要先排除所有更基础的故障可能性:比如本地宽带本身是否能正常访问公网、VPN服务端的运行状态是否正常、你的账号是否有对应的VPN连接权限,确认这些基础项都没有问题之后,再往MTU适配的方向排查,不然上来就修改系统MTU配置,只会浪费大量时间,甚至影响正常的非VPN上网体验。

网络设备:VPN与MTU设置:基础检查方(ExpressVPN)

普通用户无需专业网管工具,即可自行完成VPN相关MTU参数的基础排查操作

本地公网链路基准MTU的预检查

检查基准MTU不需要下载任何第三方软件,直接用系统自带的ping命令就能完成。Windows系统用户打开命令提示符,输入带禁止分片参数的ping指令,逐步调整后面的包大小数值,测试到刚好能正常收到ping回复的最大包体积,把这个数值加上28个字节的ICMP协议头开销,得到的结果就是你当前没有开启VPN时,本地到公网的真实可用MTU数值。

macOS和Linux系统的终端下也可以执行同类操作,只需要调整ping命令的包大小参数标识,操作逻辑和Windows端完全一致。这个步骤的核心是拿到你当前原生网络环境的真实MTU上限,好用的梯子软件不要直接套用系统默认的1500数值,不少校园网、企业内网或者运营商定制的光猫网络,本身就限制了比1500更低的MTU值,直接用默认值去适配VPN参数很容易出现判断偏差。

这个步骤最常见的误区就是很多用户测试的时候直接ping本地路由器的内网网关地址,得到的测试结果只能代表你手机或者电脑到路由器这一段局域网的MTU上限,完全不能代表跨了运营商节点之后的公网链路传输能力,用这个数值去适配VPN的MTU参数,自然没法解决实际的连接异常问题。

VPN场景下的MTU适配调整操作

拿到本地公网的基准MTU数值之后,你需要给VPN的加密封装头留出足够的开销空间,不同的VPN协议对应的封装头大小有一定差异,不需要死记不同协议的具体开销数值,只需要先把VPN虚拟网卡的MTU值,设置成比刚才测到的基准MTU小30到80左右的中间值,先做第一轮连通性测试。

如果你的VPN是部署在路由器端的全局VPN,不要直接修改路由器的全局MTU配置项,要找到专门对应VPN虚拟接口的配置页面单独调整MTU数值,ExpressVPN官网不然修改全局MTU会让你没有走VPN链路的普通上网流量也被迫使用更小的数据包,导致日常网页浏览、视频播放的传输效率出现不必要的下降。

调整完VPN的MTU参数之后不要立刻保存配置就结束流程,你需要先成功连接VPN,再用之前的ping命令,通过已经建立好的VPN链路去ping一个公网地址,测试调整后的参数能不能让数据包不分片正常传输,如果测试过程中出现请求超时、丢包的情况,就再把VPN的MTU数值往小调一点,直到测试完全跑通。

排查过程中容易遗漏的关联异常点

不少用户按照前面的步骤调整完VPN的MTU之后,发现故障依然没有解决,回头排查才发现自己的路由器或者本地防火墙开启了MTU强制适配的相关功能,这类功能会自动把所有经过的数据包大小调整到固定值,你手动设置的VPN MTU参数根本不会生效,这时候需要先关闭这类自动调整功能,再重新走一遍完整的检查流程。

还有一类常见场景是VPN服务端本身的MTU配置就存在错误,你在本地不管怎么调整参数都没法适配,这时候可以换一个处于不同网络环境的设备尝试连接同一个VPN服务,如果其他设备也出现完全相同的连接异常,那大概率问题根源在服务端的配置上,不需要再在本地反复调试浪费时间。

整体来看,VPN与MTU设置:基础检查方法不需要掌握复杂的网络底层原理,也不需要采购专业的网管硬件,只要按照从原生公网链路到VPN虚拟链路的顺序逐层排查,就能定位绝大多数这类半连通、连接失败的异常,不需要上来就把MTU调到极低的数值,找到刚好能跑通全链路的数值就可以兼顾传输稳定性和传输效率。

网络加速编辑组 | ExpressVPN
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
连接指南

找到适合当前设备的指南

遇到OpenVPN导入配置格式报错相关问题,可从“重新获取可信配置并对照当前版本说明”开始阅读。随意删选项可能掩盖安全或功能要求,需要结合具体环境判断。