IBM 站台對站台 VPN 最大傳輸單位 (MTU) 夾
當您配置及最佳化站台對站台 IPsec VPN 連線時,可能會遇到網路效能問題,其中一個與「最大傳輸單位 (MTU)」及「區段大小上限 (MSS) 夾」相關。 本主題深入探討這些概念,以協助您更充分地瞭解並最佳化 IPsec VPN 連線。
何謂 MTU?
MTU 是指在單一訊框的電腦網路中可以傳輸的資料封包大小上限。 一般而言,MTU 值是固定的,並以位元組為單位進行測量。 在乙太網路中,標準 MTU 大小為 1500 個位元組。 當資料封包超出 MTU 時,會將它分段成較小的區段以進行傳輸。 在 IBM Cloud VPC 網路中,您可以啟用 MTU 為 9000 位元組的 巨訊框,以提高虛擬機器效能。 不過,MTU 在 IBM 站台對站台 VPN 閘道上固定為 1500 個位元組,因為 VPN 資料流量必須透過網際網路傳輸。
何謂 MSS?
MSS 是 TCP/IP 網路堆疊內「傳輸控制通訊協定 (TCP)」層特有的參數。 MSS 代表可包含在 IP 封包內單一 TCP 區段內的最大資料量。 不同於 MTU 是由網路基礎架構所決定,MSS 值是在兩個通訊裝置之間的 TCP 信號交換期間協議。 它用來確保 TCP 區段符合網路的 MTU,從而避免片段化及重新組合。
MTU 與 MSS 之間的關係是基於確保在網路 MTU 的限制內有效的資料傳輸。 若要將 MSS 與網路的 MTU 對齊,您可以使用下列算術關係:
MSS = MTU - (IP Header Size + TCP Header Size)
其中:
IP Header Size是 IP 標頭的大小 (通常是 20 個位元組)。TCP Header Size是 TCP 標頭的大小 (通常是 20 個位元組)。 因此,VPN 閘道上的 MSS 是 1460。
MSS 夾持
當封包尚未由 IPsec 加密時,VPN 閘道的 MSS 是 1460。 當 VPC 虛擬機器透過 IBM VPN 閘道將資料流量傳送至 VPN 連線時,由於將 IP 封包封裝在用於加密及鑑別的其他標頭內,可能會發生問題。 此封裝會增加封包大小,超出 MTU 1500 位元組。 由於大小增加,可能會發生封包分片和重新組合等問題,導致效能降低和延遲增加。
為解決 IBM 網站對網站 IPsec VPN 中與 MTU 相關的問題,VPN 閘道使用 MSS 鉗位。 此方法用來限制 TCP 封包的 MSS,以確保其符合網路的 MTU,從而避免封包分片及相關的效能問題。
由於 IPsec 封裝而增加的封包大小會隨著 IPsec VPN 使用的加密密碼而改變。 通常,MSS 1360 是 MTU 1500 的各種加密密碼的安全值。 因此,當資料流量通過 IBM 網站至網站 VPN 閘道時,TCP 封包中的 MSS 會自動減少至 1360。
如果您的網路或 ISP 提供者網路 MTU 小於 1500 個位元組,則必須啟用 MSS 夾持,並減少內部部署 VPN 閘道上的 MSS。