Redes21/05/20266 min
Diagnóstico de uma VPN site-to-site que caía todas as noites
MTU, rekey e um ISP a mudar o IP às 4h. O percurso do sintoma até à causa.
VPNIPsecTroubleshooting
O sintoma era inconsistente: o túnel subia, funcionava o dia todo e às 4h caía por poucos minutos. Ninguém notava — excepto os jobs nocturnos de sincronização.
Seguir o relógio
Qualquer avaria com hora marcada tem uma causa com hora marcada: um rekey, um lease de DHCP, um cron. Aqui eram duas coisas ao mesmo tempo, o que atrasou o diagnóstico.
- Lifetime de fase 2 desalinhado entre as duas pontas
- IP dinâmico do ISP a renovar de madrugada
- MTU a provocar fragmentação em transferências grandes
# encontrar o MTU útil sem fragmentação
ping -M do -s 1472 10.20.0.1
# ajustar MSS clamping no túnel se falharAlinhar lifetimes, usar DDNS na ponta dinâmica e fazer MSS clamping resolveu. Três correcções pequenas, zero heroísmo.