Calcula la MTU efectiva y el TCP MSS para VPN, PPPoE y túneles. Sobrecarga verificada de WireGuard, IPsec, OpenVPN, GRE y VXLAN, sobre IPv4 o IPv6.
Esta calculadora dimensiona un enlace a partir de su encapsulación. Para medir la MTU del trayecto que ya tienes, envía un ping que no pueda fragmentarse y redúcelo hasta que llegue.
Windows ping -f -l 1472 example.com
Linux ping -M do -s 1472 example.com
macOS ping -D -s 1472 example.com
Una respuesta bloqueada no es lo mismo que un tamaño fallido: algunos hosts descartan ICMP por completo, así que prueba primero contra uno que responda a un ping normal.
Valores de referencia, en bytes. El mínimo de IPv6 de 1280 es un suelo que todo enlace IPv6 debe cumplir.
| Tipo de enlace | Dónde se aplica | MTU |
|---|---|---|
| Ethernet (estándar) | La MTU más habitual | 1500 |
| Tramas jumbo | Se usa en centros de datos para alto rendimiento | 9000 |
| PPPoE (DSL) | Estándar para conexiones DSL | 1492 |
| VPN recomendada | Valor seguro para túneles VPN | 1400 |
| Acceso telefónico / PPP | Conexiones antiguas por acceso telefónico | 576 |
| IPv6 mínimo | MTU mínima para IPv6 | 1280 |
También podrías encontrar útiles estas calculadoras
Calcula el producto ancho de banda-retardo y la ventana TCP necesaria
Calcula la latencia de red: retardos de propagación, transmisión y proceso
Cuánta velocidad necesitas y cuánto tarda una transferencia
Mide el jitter de red desde ping: PDV, tamaño de búfer y límites de la UIT
Elige qué transporta tu enlace y obtendrás el paquete más grande que cabe, además del TCP MSS al que debes limitar. Cada cifra de sobrecarga procede de la especificación del propio protocolo y no de una regla aproximada, y la cabecera externa sigue tu versión de IP: un túnel WireGuard sobre IPv6 cuesta aquí 80 bytes, igual que en la red.
La MTU es el paquete IP más grande que un enlace transporta sin fragmentar. Cada capa de encapsulación le resta espacio: un túnel envuelve tu paquete en una cabecera IP externa nueva, una cabecera de transporte y, si cifra, un vector de inicialización y una etiqueta de autenticación. Al restar todo eso de la MTU subyacente queda la MTU efectiva. El TCP MSS va un paso más allá y quita las cabeceras IP interna y TCP, porque el MSS solo cuenta la carga útil, y por eso depende de si el tráfico dentro del túnel es IPv4 o IPv6.
MTU efectiva y TCP MSS
WireGuard añade 60 bytes sobre IPv4 y 80 sobre IPv6: una cabecera de 16 bytes y una etiqueta Poly1305 de 16, más las cabeceras IP externa y UDP. Desde un enlace de 1500 bytes quedan 1440, o 1420 sobre IPv6, que es justo el valor predeterminado de wg-quick.
Un túnel ESP con AES-GCM cuesta 57 bytes sobre IPv4; el AES-CBC más antiguo con HMAC-SHA-256 cuesta 77, porque lleva un IV de 16 bytes y rellena hasta el bloque AES. Cambiar de modo de cifrado recupera 20 bytes de carga útil.
PPPoE añade una cabecera de 6 bytes y un campo de protocolo de 2, así que un enlace Ethernet de 1500 bytes transporta 1492. Fijar la MTU de la WAN del router en 1492 en lugar de 1500 es la solución habitual en DSL.
El MSS es la MTU efectiva menos las cabeceras IP interna y TCP: 40 bytes en IPv4 y 60 en IPv6. Un enlace IPv4 de 1500 bytes da un MSS de 1460; el mismo enlace transportando IPv6 da 1440.
Un paquete que supera la MTU del trayecto se parte o se descarta. Partirlo duplica el número de cabeceras y hace que perder un solo fragmento destruya el paquete entero; descartarlo se manifiesta como conexiones que se abren y luego se quedan colgadas.
Los túneles añaden entre 40 y 120 bytes según el protocolo, el modo de cifrado y la versión de IP. Las webs cargan pero las subidas grandes se cuelgan: el síntoma clásico de una MTU tomada del valor sin túnel.
El descubrimiento de MTU del trayecto depende de mensajes ICMP que muchas redes filtran. Limitar el MSS en la interfaz del túnel evita el problema porque comunica el límite a ambos extremos durante el saludo inicial.
Una MTU de 9000 bytes solo sirve si todos los saltos están de acuerdo. Dimensionar la superposición frente a la red subyacente es lo que evita que una infraestructura VXLAN se fragmente dentro del centro de datos.
La MTU es el paquete IP más grande que un enlace transporta sin fragmentar, normalmente 1500 bytes en Ethernet. Si la fijas demasiado alta, los paquetes se fragmentan o se descartan; si la fijas demasiado baja, cada paquete desperdicia proporcionalmente más espacio en cabeceras.
Envía un ping que no pueda fragmentarse y redúcelo hasta que pase. En Windows usa 'ping -f -l 1472 example.com', en Linux 'ping -M do -s 1472 example.com' y en macOS 'ping -D -s 1472 example.com'. Suma 28 bytes al mayor tamaño que funcione (20 de la cabecera IP y 8 de ICMP) para obtener la MTU del trayecto.
El MSS es la mayor cantidad de carga útil TCP que cabe en un paquete. Es la MTU efectiva menos la cabecera IP interna y los 20 bytes de la cabecera TCP, es decir 40 bytes menos en IPv4 y 60 menos en IPv6. Ambos extremos lo anuncian durante el saludo TCP.
Resta la sobrecarga del túnel a la MTU subyacente en lugar de adivinar. WireGuard sobre IPv4 deja 1440 desde un enlace de 1500 bytes, IPsec con AES-GCM deja 1443 y OpenVPN con AES-GCM deja 1448. Un 1400 general es seguro, pero desperdicia carga útil en cada paquete.
PPPoE envuelve cada trama en una cabecera PPPoE de 6 bytes más un campo de protocolo PPP de 2 bytes, así que 8 bytes de una trama Ethernet de 1500 dejan de estar disponibles. De ahí sale la conocida cifra de 1492.
PMTUD activa el bit de no fragmentar y depende de que los routers devuelvan un mensaje ICMP de fragmentación necesaria que indique la MTU menor. Falla en silencio allí donde se filtran esos mensajes ICMP, que es la razón habitual para limitar el MSS en su lugar.
Sí, por partida doble. Una cabecera IPv6 externa ocupa 40 bytes en vez de 20, así que cada túnel cuesta 20 bytes más. Y en IPv6 los routers no fragmentan, de modo que un paquete demasiado grande se descarta en lugar de partirse. La MTU mínima de IPv6 es de 1280 bytes.