关键是捕获SYN/SYN-ACK中MSS选项值,结合ICMP“Fragmentation Needed”报文、TCP重传与乱序现象,确认路径MTU小于协商后有效载荷,导致分片失败或静默丢包。

要定位因路径MTU问题导致的断连,关键是捕获并识别 TCP 握手阶段或重传过程中 MSS(Maximum Segment Size)协商异常、或后续报文因 IP 分片失败/ICMP “Fragmentation Needed” 被丢弃而引发的连接中断。Tcpdump 本身不能直接“分析 MSS 影响”,但可精准捕获含 MSS 选项的 SYN 报文,并结合过滤 ICMP 差错报文、观察重传与零窗口等行为,辅助判断是否为 PMTU 发现(PMTUD)失效所致。
捕获带 MSS 选项的 TCP SYN 报文
TCP MSS 值仅在 SYN 或 SYN-ACK 报文中通过 TCP Option(Kind=2)携带,后续数据报文不包含。因此需聚焦三次握手初始阶段:
- 用 tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-ack) == tcp-syn' 捕获所有 SYN 包(含 MSS)
- 若只关心某主机(如服务端 192.168.1.100),加 host 过滤:tcpdump -i eth0 'tcp[tcpflags] & tcp-syn and host 192.168.1.100'
- 用 -xx 显示十六进制载荷,手动解析 TCP Option:SYN 包中从第 20 字节(IP 头+TCP 固定头)起查找 0x02 0x04 后跟两个字节(大端),即 MSS 值。例如 02 04 05 b4 表示 MSS = 0x05b4 = 1460
同时捕获 ICMP “Fragmentation Needed” 报文
路径 MTU 不匹配时,中间设备(如路由器)若收到无法分片的大包(DF=1),会返回 ICMP Type=3 Code=4(“Fragmentation Needed and DF set”)。这是 PMTUD 失败的关键证据:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 运行 tcpdump -i eth0 'icmp[icmptype] == icmp-unreach and icmp[icmpcode] == 4'
- 配合 -A 或 -XX 查看 ICMP 载荷中的原始 IP 头和 TCP 头,确认该不可达报文对应的是你关注的连接(源/目的 IP + 端口)
- 若持续看到同一连接触发该 ICMP,说明路径中存在小于当前 MSS 的 MTU(如 PPPoE 链路 MTU=1492,却协商了 1460 MSS + 40B 头 = 1500B,仍超 1492)
关联分析 SYN MSS 与实际传输异常
单看 MSS 值无意义,需结合连接行为验证是否真因 MTU 导致断连:
- 记录客户端 SYN 中声明的 MSS(如 1460)、服务端 SYN-ACK 返回的 MSS(如 1360)——较小值生效。若双方都报 1460,但路径中存在 1400 MTU 设备,则后续 >1360 字节的 TCP 段将被丢弃
- 开启长时间抓包(tcpdump -w mss-debug.pcap port 80 or port 443),之后用 Wireshark 打开,启用 “Analyze → Expert Info” 查看 “Notes: TCP Retransmission” 或 “Warnings: TCP Out-Of-Order”,密集重传 + 无 ACK 是典型症状
- 检查是否有 “ZeroWindowProbe” 或连接卡在 ESTABLISHED 但无有效数据交互——说明应用层发了大数据包,被静默丢弃,对端未收到,也未收到 ICMP,PMTUD 完全失效
验证与临时规避
确认是 MTU 问题后,可快速验证:
- 用 ping -M do -s 1472 192.168.1.100 测试(1472 + 28B IP/ICMP 头 = 1500B),逐步减小 -s 值直到成功,得到路径 MTU
- 临时在客户端执行 ip route change default via GATEWAY dev eth0 mtu 1400 强制降低出向 MTU,观察连接是否恢复
- 服务端若为 Linux,可通过 sysctl -w net.ipv4.tcp_base_mss=1360 限制 SYN 中通告的 MSS(需配合 net.ipv4.tcp_syn_retries=3 避免重试过久)

















