measurement-and-instrumentation
Comment déterminer la taille maximale du segment (mss) dans Tcp/ip
Table of Contents
Comprendre la taille maximale du segment (SSM) dans les réseaux TCP/IP
La taille maximale du segment (MSS) est un paramètre du champ Options de l'en-tête TCP qui spécifie la plus grande quantité de données, spécifiées en octets, qu'un ordinateur ou un appareil de communication peut recevoir dans un seul segment TCP. Comprendre et configurer correctement MSS est crucial pour optimiser les performances du réseau, prévenir la fragmentation des paquets et assurer une transmission fiable des données sur les réseaux TCP/IP. Ce guide complet explore ce qu'est MSS, comment il fonctionne, et les différentes méthodes et outils que vous pouvez utiliser pour déterminer et optimiser les valeurs MSS dans votre infrastructure réseau.
Quelle est la taille maximale du segment (MSS)?
MSS (taille maximale du segment) limite la taille des paquets, ou petits morceaux de données, qui voyagent sur un réseau, comme Internet. Plus précisément, MSS mesure la portion non-en-tête d'un paquet, qui est appelé la charge utile. Il s'agit d'une distinction importante parce qu'il ne compte pas l'en-tête TCP ou l'en-tête IP (contrairement, par exemple, au MTU pour les datagrammes IP).
Le MSS est convenu lors de la poignée de mains TCP : les deux appareils communiquent la taille des paquets qu'ils peuvent recevoir. Cette négociation se produit au début de chaque connexion TCP et la valeur ne peut pas être modifiée après l'établissement de la connexion. Chaque paramètre annonce sa propre valeur MSS indépendamment, et la communication utilise le MSS approprié pour chaque direction du flux de données.
MSS vs. MTU: Comprendre la différence
Bien que MSS et Maximum Transmission Unit (MTU) soient des concepts étroitement liés, ils fonctionnent à différentes couches de la pile réseau. MSS est une couche 4, ou de transport, métrique. Il est utilisé avec TCP, un protocole de transport de couche. Cependant, il est étroitement lié à MTU, qui s'applique à la couche 3 (la couche réseau).
Une différence critique dans le comportement est que si un paquet dépasse le MTU d'un appareil, il est divisé en morceaux plus petits, ou "fragmenté". En revanche, si un paquet dépasse le MSS, il est abandonné et non livré. Cela rend la configuration MSS appropriée essentielle pour éviter la perte de paquets et assurer des opérations réseau fluides.
Comment le SSM est-il négocié au cours de l'établissement de connexion TCP
Le processus de négociation MSS se déroule pendant la poignée de mains à trois voies TCP, qui établit une connexion entre deux appareils. La négociation MSS se produit pendant la phase initiale d'une connexion TCP : Packet SYN : L'appareil initiant envoie un paquet SYN contenant sa valeur MSS. Packet SYN-ACK : L'appareil récepteur répond avec un paquet SYN-ACK contenant sa valeur MSS.
Lorsqu'un hôte souhaite définir la taille maximale du segment à une valeur autre que la valeur par défaut, la taille maximale du segment est spécifiée comme une option TCP, initialement dans le paquet TCP SYN pendant la poignée de mains TCP. Ce mécanisme d'annonce permet à chaque point final de communiquer ses capacités de réception à l'autre côté.
Le MSS peut être utilisé de manière totalement indépendante dans chaque sens du flux de données. Le résultat peut être des tailles maximales très différentes dans les deux sens. Cette capacité asymétrique permet d'optimiser les performances dans des scénarios où les deux paramètres ont des caractéristiques ou des contraintes de réseau différentes.
Valeurs par défaut du MSS
Lorsqu'aucune option MSS n'est explicitement spécifiée pendant la poignée de mains TCP, les valeurs par défaut sont utilisées. La taille maximale par défaut du segment TCP pour IPv4 est de 536. Pour IPv6, il est de 1220. Ces valeurs par défaut prudentes garantissent la compatibilité de base sur différents chemins de réseau, bien qu'elles soient rarement optimales pour les réseaux modernes.
Calcul du MSS à partir du MTU
La valeur MSS est généralement dérivée de l'unité de transmission maximale (UTM) de l'interface réseau. Comprendre cette relation est essentiel pour une configuration et un dépannage appropriés du réseau.
La formule de calcul de base du MSS
La valeur MSS à envoyer est : MSS = MTU − TCPHdrLen − IPHdrLen Cette formule tient compte des frais généraux introduits par les en-têtes TCP et IP qui doivent être inclus dans chaque paquet.
Les en-têtes TCP sont presque toujours de 20 octets. Les en-têtes IP comprennent des informations telles que l'adresse IP source et destination, et ils sont également de 20 octets. Par conséquent, pour les en-têtes standard sans options, le total des frais généraux est de 40 octets.
Calcul standard du MSS Ethernet
Pour les réseaux Ethernet standard, un routeur réseau a un MTU de 1 500, ce qui signifie qu'il accepte uniquement des paquets jusqu'à 1 500 octets de long. Le MSS du routeur doit être réglé à 1 460 octets. Ce calcul suit la formule : 1500 (MTU) - 20 (en-tête IP) - 20 (en-tête TCP) = 1460 octets MSS.
Avec un MTU de 1500 octets et 40 octets pour les en-têtes IP et TCP, le MSS typique pour Ethernet est de 1460 octets. C'est la valeur MSS la plus courante que vous rencontrerez dans les réseaux TCP/IP modernes.
Comptabilisation des options TCP
Bien que le calcul de base suppose des en-têtes de 20 octets, les scénarios du monde réel peuvent être plus complexes. La taille des options TCP (variable 0-320 bits, en unités de 32 bits) doit être déduite de la taille MSS si les options TCP sont activées. Par exemple, les Timbres TCP sont activés par défaut sur les plateformes Linux. Lorsque les timestamps TCP sont utilisés, la valeur maximale MSS devrait être de 1460.
Méthodes pour déterminer le MSS dans votre réseau
Il existe plusieurs méthodes et outils pratiques que vous pouvez utiliser pour déterminer les valeurs MSS utilisées dans votre réseau. Chaque méthode a ses propres avantages et les cas d'utilisation.
Méthode 1: Utilisation de Wireshark pour l'analyse des paquets
Wireshark est l'un des outils les plus puissants pour analyser les connexions TCP et déterminer les valeurs MSS. L'option MSS se trouve uniquement dans les paquets SYN et SYN/ACK de la poignée de main tridirectionnelle de l'établissement de connexion TCP. Cela rend simple l'identification des valeurs MSS dans le trafic capturé.
Pour déterminer le MSS en utilisant Wireshark :
- Démarrer une capture de paquets sur l'interface réseau que vous souhaitez analyser
- Lancer une connexion TCP (comme la navigation sur un site Web ou le démarrage d'un transfert de fichiers)
- Arrêtez la capture et le filtre pour le trafic TCP en utilisant le filtre: tcp.flags.syn == 1
- Examinez les paquets SYN et SYN-ACK dans la poignée de main à trois sens
- Élargir la section Options TCP dans le volet Détails du paquet
- Recherchez l'option "taille maximale du segment", qui affichera la valeur MSS en octets
MSS signifie Maximum Segment Size qui spécifie la plus grande quantité de données qu'un appareil peut recevoir dans un seul segment TCP. Le MSS TCP ne comprend pas l'en-tête IP ou l'en-tête TCP. MSS est négocié dans la poignée de mains à trois voies entre le client et le serveur au début d'une connexion TCP.
Méthode 2 : Analyse des valeurs du MSS dans la performance du réseau
Vous pouvez analyser la valeur MSS pour en savoir plus sur les performances du réseau et voir comment les données sont transférées efficacement. Lorsque des problèmes de performance de dépannage, rien de moins de 1000 octets vaut la peine d'être examiné. Un serveur répond avec un MSS de 512, qui est beaucoup plus petit que les 1 460 que nous ne l'espérions.
Les petites valeurs MSS peuvent avoir une incidence significative sur l'efficacité du réseau en exigeant que davantage de paquets transmettent la même quantité de données, ce qui accroît les frais généraux et peut réduire le débit.
Méthode 3 : Utilisation des tests de ping pour déterminer la voie MTU
Bien que ping ne montre pas directement MSS, il peut vous aider à déterminer le chemin MTU, à partir duquel vous pouvez calculer le MSS approprié. Vous pouvez ping le périphérique final avec le jeu de bits "ne fragmentez pas". Cela ne fonctionnera que si ICMP est supporté par tous les appareils intermédiaires.
Pour trouver la valeur MSS/MTU optimale du réseau, faites le 'test deping' pour trouver le MTU, puis réduisez 40 de cette valeur et définissez-la comme tcp-mss dans la politique de pare-feu. Pour un MTU de 1500 octets, 1500-28 (20 octets=en-tête IP et 8 octets=en-tête ICMP) = 1472.
Sous Windows, vous pouvez utiliser la commande suivante :
ping -f -l 1472 destination_address
Sur Linux ou macOS :
ping -M do -s 1472 destination_address
Si le paquet doit être fragmenté mais que le bit DF est réglé, le MTU est inférieur à 1500 octets. Supposons qu'il soit possible de ping avec une taille de 1400 mais pas avec une taille de 1401, cela signifie que la valeur MTU est de 1400+28=1428 octets. La solution est soit de fixer le MTU dans le périphérique réseau ou de mettre le MSS TCP dans la politique de pare-feu à 1428-40=1388 octets.
Méthode 4 : Vérification des configurations des appareils et des routeurs
De nombreux périphériques réseau vous permettent de visualiser et de configurer directement les paramètres MSS. Sur les routeurs Cisco, par exemple, vous pouvez voir le MTU d'une interface en utilisant:
show interface [interface-name]
Cette commande affiche la configuration actuelle de MTU, à partir de laquelle vous pouvez calculer la valeur MSS attendue. Différents fournisseurs ont différentes commandes et options de configuration pour visualiser et ajuster ces paramètres.
Méthode 5 : Utilisation d'outils de diagnostic en réseau
Plusieurs outils spécialisés de diagnostic réseau peuvent signaler des valeurs MSS et aider avec Path MTU Discovery. Vous pouvez vérifier les valeurs PMTU et MSS que chaque agent utilise lors de la connexion à une cible. Des outils comme ThousandEyes, PathPing et tracepath peuvent fournir des informations précieuses sur les caractéristiques MSS et MTU des chemins réseau.
MSS dans les scénarios de réseaux spéciaux
Les différentes configurations et technologies de réseau nécessitent une attention particulière lors de la détermination et de la configuration des valeurs MSS.
Réseaux PPPoE
La norme PPP over Ethernet (PPPoE) prend en charge un MTU de seulement 1492 octets. La disparité entre la taille de l'hôte et celle du PPPoE peut faire tomber les paquets de 1500 octets et terminer les sessions TCP sur le réseau PPPoE.
La valeur optimale pour l'argument max-segment-size est de 1452 octets. Cette valeur plus l'en-tête IP de 20 octets, l'en-tête TCP de 20 octets et l'en-tête PPPoE de 8 octets ajoutent jusqu'à un paquet de 1500 octets qui correspond à la taille MTU pour le lien Ethernet.
Tunnels VPN et IPsec
Les connexions VPN ajoutent des en-têtes supplémentaires qui réduisent l'espace disponible pour les données. Dans les VPN, MSS est ajusté pour tenir compte des en-têtes supplémentaires encapsulation, empêchant la fragmentation.
Il y a un en-tête IPSec supplémentaire. Cela dépend de l'algorithme de cryptage et d'authentification. L'AES-256 et SHA1 ont un maximum de 73 octets, et un autre algorithme peut avoir des octets légèrement différents. Pour un MTU de 1500 octets, le MSS pour un tunnel TCP sur IPSec est de 1500-20 (en-tête IP) -20 (en-tête TCP)-73 (en-tête IPsec) = 1387.
Tunnels GRE
Les tunnels encapsulation de 24 octets (GRE) génériques ajoutent leurs propres frais généraux. Dans le cas du tunnelage de GRE, un en-tête de 24 octets est ajouté au paquet original afin de l'envoyer à une nouvelle destination. Si le paquet original était plus grand que 1.476 octets, cela pourrait faire que le nouveau paquet dépasse le MTU typique de 1500 octets.
Pour les tunnels GRE, le MSS recommandé est généralement de 1436 octets (1500 MTU - 40 octets en-têtes TCP/IP - 24 octets en-tête GRE = 1436 octets).
Cadres Jumbo
Pour Ethernet v2, le MTU est de 1500 octets, mais si les cadres Jumbo sont utilisés, le MTU peut atteindre 9000 octets. Lorsque les cadres Jumbo sont activés sur l'ensemble du chemin réseau, le MSS peut être augmenté proportionnellement, ce qui permet un transfert de données plus efficace en réduisant le nombre de paquets nécessaires pour transmettre de grandes quantités de données.
Comprendre et mettre en œuvre le serrage MSS
Le serrage MSS est une technique utilisée pour prévenir la fragmentation et la perte de paquets en ajustant la valeur MSS annoncée lors de l'établissement de connexion TCP.
Qu'est-ce que le serrage MSS?
Le serrage MSS peut être réalisé en configurant le serveur pour appliquer un serrage MSS : pendant la poignée de main TCP, le serveur peut signaler le MSS pour les paquets qu'il est prêt à recevoir, "clamping" la taille maximale de charge utile de l'autre serveur. Cette technique est particulièrement utile lorsque les appareils intermédiaires ajoutent des en-têtes d'encapsulation qui réduisent l'efficacité du MTU.
Le serrage TCP MSS vous permet de réduire la taille maximale du segment (MSS) utilisée par une session TCP lors d'une connexion via un tunnel VPN. Les périphériques réseau tels que les routeurs et les pare-feu peuvent intercepter les paquets TCP SYN et modifier l'option MSS à une valeur inférieure qui répond aux contraintes réelles du chemin.
Pourquoi le serrage du MSS est-il nécessaire?
Parfois, un routeur le long d'un chemin réseau a une valeur MTU inférieure aux 1500 octets typiques. Cela peut entraîner une perte de paquets et peut être difficile à découvrir. Le serrage MSS fournit une solution proactive à ce problème.
Lorsqu'un trafic TCP traverse un tunnel VPN, des en-têtes supplémentaires sont ajoutés au paquet original pour le garder sécurisé. Pour le mode tunnel IPSec, les en-têtes supplémentaires utilisés sont IP, ESP et en option UDP (si une traduction de port est présente dans le réseau).
Configuration de la pince MSS sur différentes plateformes
Cisco Routeurs IOS:
Utilisez la commande ip tcp adjust-mss en mode configuration de l'interface pour spécifier la valeur MSS sur le routeur intermédiaire des paquets SYN afin d'éviter la troncation. La commande est appliquée en mode configuration de l'interface:
interface GigabitEthernet0/0
ip tcp adjust-mss 1452
La commande ip tcp ajust-mss n'est efficace que pour les connexions TCP passant par le routeur. Cela signifie qu'elle fonctionne bidirectionnellement sur le trafic traversant l'interface.
Linux avec iptables:
Pour serrer le MSS pour suivre le MTU (dynamique, recommandé), utiliser : iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu Ceci ajuste automatiquement le MSS en fonction de l'interface MTU.
Pour une valeur MSS spécifique:
iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --set-mss 1380
Réseaux de juniper:
Pour diminuer la probabilité de fragmentation et de protection contre la perte de paquets, vous pouvez diminuer la taille du MSS TCP en utilisant l'instruction tcp-mss. La configuration se fait au niveau de l'interface ou du routage selon la plateforme.
Meilleures pratiques pour le serrage MSS
- Appliquez le serrage symétriquement:[ Configurez le serrage MSS aux deux extrémités d'un tunnel ou d'une connexion VPN pour assurer un comportement cohérent dans les deux sens
- Utiliser le serrage dynamique lorsque c'est possible:[ Le serrage automatique MSS basé sur l'interface MTU réduit les erreurs de configuration et s'adapte aux changements
- Compte de toutes les dépenses encapsulatives : Calculer le total des dépenses en frais généraux de tous les protocoles sur le chemin (VPN, tunnel, balises VLAN, etc.)
- Testez attentivement: Après avoir mis en œuvre le serrage MSS, vérifiez que les connexions fonctionnent correctement et qu'aucune fragmentation ne se produit
- Documentez vos paramètres :[ Gardez des enregistrements clairs des configurations de serrage MSS et des raisons de valeurs spécifiques
Path MTU Discovery (PMTUD) et sa relation avec le MSS
Path MTU Discovery est un mécanisme qui permet aux hôtes de déterminer le maximum de MTU le long d'un chemin réseau, ce qui affecte directement la valeur MSS optimale.
Comment le PMTUD fonctionne-t-il?
Pour éviter la fragmentation, les hôtes finaux exécutent généralement PMTUD pour chaque destination, ou sont en mesure de traiter les messages "Packet trop gros" ICMP (par défaut sur Linux), et d'ajuster la taille maximale du segment TCP (MSS) en conséquence. Le processus implique l'envoi de paquets avec le jeu de bits Don't Fragment (DF) et l'écoute de messages d'erreur ICMP qui indiquent quand un paquet est trop grand pour un lien dans le chemin.
Défis et limites de la PMTUD
Malheureusement, PMTUD ne fonctionne pas toujours de manière fiable dans les réseaux du monde réel. De nombreux pare-feu et dispositifs de sécurité bloquent les messages ICMP, y compris les messages "Packet Too Big" sur lesquels repose PMTUD. Cela peut créer des "trous noirs" où les paquets sont silencieusement supprimés sans notification à l'expéditeur.
Lorsque PMTUD ne peut pas être exécuté, vous finirez avec des paquets fragmentés, des paquets laissés tomber, ou les deux. Plutôt que d'essayer de changer le MTU sur l'hôte lui-même, qui est fastidieux et sujet aux erreurs, un appareil intermédiaire peut inspecter les paquets TCP et modifier le MSS qui est signalé à une valeur qui s'intègre dans le MTU du chemin. Par exemple, s'il y a cryptage et tunnelage, vous pouvez perdre près d'une centaine d'octets dans certains scénarios et beaucoup de gens configureraient un MTU de 1400 et MSS de 1360 dans de tels scénarios.
MSS Clamping comme alternative pour PMTUD
Une autre technique (peut-être plus efficace) est le serrage MSS, où les boîtes centrales changent réellement la valeur de MSS dans les connexions TCP actives. Cette approche fonctionne même lorsque ICMP est bloqué et fournit une solution plus fiable pour prévenir la fragmentation dans des environnements réseau complexes.
Dépannage des problèmes liés au SSM
Les erreurs de configuration du MSS peuvent causer divers problèmes de réseau. Il est essentiel pour les administrateurs de réseau de comprendre comment identifier et résoudre ces problèmes.
Problèmes communs de MSS
Symptôme: Les connexions établissent mais le transfert de données échoue ou est très lent
Ce symptôme classique indique souvent un décalage MSS ou MTU. La poignée de main TCP se complète avec succès (en utilisant de petits paquets), mais lorsque des paquets de données plus grands sont envoyés, ils dépassent le chemin MTU et sont laissés tomber. Si le bits DF (ne pas fragmenter) est réglé, le paquet peut être laissé tomber, ce qui peut causer des retards ou une lenteur dans le réseau.
Symptôme: Certains sites Web fonctionnent tandis que d'autres ne fonctionnent pas
Cela peut se produire lorsque certains serveurs envoient des paquets plus petits qui s'inscrivent dans le chemin MTU tandis que d'autres envoient des paquets plus grands qui sont lâchés. L'incohérence rend ce diagnostic particulièrement difficile sans outils d'analyse de paquets.
Symptôme: Les connexions VPN sont instables ou lentes
Si MSS n'est pas ajusté pour tenir compte de ces frais généraux, les paquets seront fragmentés ou abandonnés, ce qui cause des performances médiocres ou des défaillances de connexion.
Étapes diagnostiques
- Supprimer et analyser les poignées de main TCP:[ Utilisez Wireshark pour examiner les valeurs MSS en cours de négociation.
- Test avec différentes tailles de paquets: Utilisez ping avec le jeu de bits DF et des tailles de paquets variables pour déterminer le chemin réel MTU.
- Check for ICMP filtring:[ Vérifiez que les messages ICMP, en particulier les messages "Packet Too Big", peuvent atteindre les paramètres.
- Review intermediate device configurations:[ Vérifiez les routeurs, les pare-feu et les passerelles VPN pour les paramètres MTU et MSS. Recherchez les erreurs de configuration ou les règles manquantes de serrage MSS.
- Test avec pince MSS:[ Implémenter temporairement le serrage MSS avec une valeur conservatrice (comme 1360 octets) pour voir si elle résout le problème.
Utilisation de Wireshark pour le dépannage MSS
Wireshark fournit des capacités puissantes pour diagnostiquer les problèmes liés au MSS. Les choses clés à rechercher comprennent:
- TCP retransmissions:[ Des retransmissions excessives peuvent indiquer que les paquets sont abandonnés en raison de problèmes MTU/MSS
- ICMP "Fragmentation Requise" messages:[ Ces derniers indiquent que les paquets sont trop grands pour un lien dans le chemin
- Séquence nombres gaps:[ Les numéros de séquence manquants suggèrent une perte de paquets, qui pourrait être due à des paquets surdimensionnés
- MSS valeurs dans les paquets SYN: Comparer les valeurs MSS annoncées avec ce que vous attendez en fonction de la configuration réseau
Stratégies d'optimisation du MSS
Optimiser les valeurs MSS peut améliorer considérablement la performance et la fiabilité du réseau. Voici les stratégies clés à considérer.
Équilibrer efficacité et compatibilité
Le débit TCP est principalement affecté par le MSS, le temps de trajet et la probabilité moyenne de perte de paquets, la taille du segment étant idéalement réglée de la façon la plus large possible pour maximiser le débit et minimiser la fragmentation, à condition que le lien réseau supporte le MTU requis.
Les valeurs MSS plus grandes améliorent l'efficacité en réduisant le nombre de paquets nécessaires pour transférer les données et en minimisant les frais généraux par paquet. Cependant, elles doivent être équilibrées avec les contraintes du chemin réseau pour éviter la fragmentation et la perte de paquets.
Recommandations spécifiques à l'environnement
Connexions Internet standard: Utiliser un MSS de 1460 octets (pour 1500 octets MTU)
Connexions PPPOE: Utiliser un MSS de 1452 octets (pour une TMM de 1492 octets)
IPsec VPNs: Utilisez MSS de 1360-1400 octets selon les frais de chiffrement
Green tunnels:[ Utiliser un MSS de 1436 octets (pour une TUM effective de 1476 octets)
Encapsulations multiples:[ Calculer les frais généraux cumulatifs et soustraire de la valeur de base du MTU
Essais et validation
Test avec Path MTU Discovery (PMTUD): PMTUD aide à déterminer la plus petite taille de MTU le long d'un chemin, en assurant que MSS est aligné avec les capacités du réseau.Configuration MSS Clamping: Routeurs et pare-feu peuvent utiliser MSS serrage pour ajuster les valeurs MSS dynamiquement, accommodant les contraintes réseau.
Après avoir mis en œuvre les modifications du MSS, tester soigneusement divers scénarios, notamment :
- Transferts de fichiers importants
- Navigation sur différents sites
- Diffusion vidéo
- Communications VoIP ou en temps réel
- Protocoles spécifiques à l'application utilisés dans votre environnement
Concepts avancés de MSS
Valeurs asymétriques MSS
MSS peut avoir une valeur différente dans l'une ou l'autre direction et que les cadres dépassant le MTU peuvent provoquer la fragmentation des paquets (qui encapsulent les segments) par la couche réseau, tandis que les segments dépassant le MSS sont simplement écartés. Cette asymétrie permet à chaque paramètre d'optimiser ses propres conditions et capacités réseau.
Dans la pratique, les valeurs MSS asymétriques sont courantes lorsque des appareils de connexion ayant des caractéristiques réseau différentes, comme un appareil mobile sur un réseau cellulaire communiquant avec un serveur sur un réseau de centres de données à haute vitesse.
MSS et performance du réseau
La valeur MSS influence directement l'efficacité du transfert de données en limitant la quantité de données dans chaque segment TCP, ce qui est particulièrement important pour les réseaux qui ont des contraintes sur la taille des paquets. La relation entre MSS, débit et efficacité du réseau est complexe et dépend de plusieurs facteurs, dont le temps de trajet, le taux de perte de paquets et les algorithmes de contrôle de la congestion.
La réduction du MSS augmente le nombre de paquets et introduit des en-têtes TCP supplémentaires, ce qui diminue l'efficacité du réseau en consommant de la bande passante sur des en-têtes qui n'étaient pas nécessaires à l'origine. Plus de paquets signifient également plus de traitement, ce qui peut réduire le débit global des données.
MSS dans les topologies complexes de réseaux
Si deux ou plusieurs technologies de recouvrement fonctionnent en séquence (p. ex. HCX suivi de NSX), chacune ajoute des frais généraux. L'identification de la plus grande taille possible de paquets encapsulés de tous les initiateurs aide à déterminer si le MTU choisi peut accueillir tous les frais généraux. Si les frais généraux provoquent encore la fragmentation, le double cryptage inhibant (lorsqu'il n'est pas nécessaire) réduit les frais généraux, réduisant ainsi le besoin d'augmenter le MTU.
Dans ces environnements, il est essentiel de planifier et de calculer soigneusement les frais généraux cumulatifs. Chaque couche d'encapsulation doit être prise en compte lors de la détermination de la valeur MSS appropriée.
Considérations en matière de sécurité
Bien que le MSS soit avant tout un paramètre de performance et de compatibilité, il a aussi des implications sur la sécurité dont les administrateurs de réseau devraient être conscients.
Attaques basées sur le MSS
Les attaquants peuvent potentiellement exploiter la manipulation MSS de différentes façons :
- Manipulation du SMS:[ Les acteurs malicieux pourraient annoncer des valeurs extrêmement petites pour dégrader les performances ou causer l'épuisement des ressources
- Attaques de fragmentation :[ En manipulant les valeurs MSS et MTU, les attaquants peuvent déclencher une fragmentation qui peut être utilisée pour l'évasion ou le déni de service
- Impression digitale:[ Les valeurs MSS peuvent être utilisées dans le cadre des techniques d'identification des empreintes digitales de l'OS pour identifier les systèmes
Mesures de protection
- Mettre en œuvre des valeurs minimales MSS sur les dispositifs de bord pour éviter des valeurs extrêmement faibles
- Surveiller les modèles de MSS inhabituels qui pourraient indiquer des attaques ou des erreurs de configuration
- Utiliser des pare-feu de qualité qui peuvent valider les valeurs MSS par rapport aux plages prévues
- Veiller à ce que le filtrage ICMP ne bloque pas complètement les messages PMTUD légitimes tout en protégeant contre les attaques basées sur ICMP
Évolution et considérations futures
À mesure que les réseaux évoluent, la gestion et l'optimisation des systèmes de gestion et de gestion des systèmes de gestion des systèmes de gestion resteront importantes.
- IPv6 adoption:[ IPv6 a différentes valeurs MSS par défaut et tailles d'en-tête, nécessitant des calculs et des configurations mis à jour
- Cryptage accru:[ Une utilisation plus répandue du chiffrement ajoute des frais généraux qui doivent être comptabilisés dans les calculs MSS
- Réseau défini par logiciel:[ Les technologies SDN permettent une optimisation plus dynamique et automatisée des MSS
- Computation de réseau et de bord:[ Différentes voies réseau et le support MTU variable nécessitent une gestion flexible du MSS
- 5G et réseaux mobiles:[ Les réseaux mobiles ont souvent des caractéristiques MTU différentes qui affectent les valeurs MSS optimales
Conclusion
La détermination et l'optimisation de la taille maximale du segment (MSS) est un aspect critique de la gestion du réseau TCP/IP. La configuration adéquate du MSS prévient la fragmentation, réduit la perte de paquets et assure une transmission efficace des données dans divers environnements réseau.
Whether you're managing a simple network or a complex infrastructure with multiple layers of encapsulation, the principles outlined in this guide w