voltar
Redes21/05/20266 min

Diagnóstico de uma VPN site-to-site que caía todas as noites

MTU, rekey e um ISP a mudar o IP às 4h. O percurso do sintoma até à causa.

VPNIPsecTroubleshooting

O sintoma era inconsistente: o túnel subia, funcionava o dia todo e às 4h caía por poucos minutos. Ninguém notava — excepto os jobs nocturnos de sincronização.

Seguir o relógio

Qualquer avaria com hora marcada tem uma causa com hora marcada: um rekey, um lease de DHCP, um cron. Aqui eram duas coisas ao mesmo tempo, o que atrasou o diagnóstico.

  • Lifetime de fase 2 desalinhado entre as duas pontas
  • IP dinâmico do ISP a renovar de madrugada
  • MTU a provocar fragmentação em transferências grandes
bash
# encontrar o MTU útil sem fragmentação
ping -M do -s 1472 10.20.0.1
# ajustar MSS clamping no túnel se falhar
Alinhar lifetimes, usar DDNS na ponta dinâmica e fazer MSS clamping resolveu. Três correcções pequenas, zero heroísmo.

Continuar a ler

relacionados