Networking

Red WAN: Fragmentación IP, Diagnóstico y Soluciones

Red WAN: Fragmentación IP, Diagnóstico y Soluciones

La fragmentación IP es un fenómeno a menudo subestimado pero crítico para la estabilidad y el rendimiento de una red, especialmente en los enlaces Wide Area Network (WAN) entre sedes remotas. Cuando un paquete IP supera la Maximum Transmission Unit (MTU) de una interfaz de red, se fragmenta en paquetes más pequeños. Este proceso, aunque necesario, introduce una sobrecarga y puede llevar a problemas de rendimiento, tiempos de espera de aplicaciones y desconexiones de sesiones sensibles como las VPN o las llamadas VoIP. Identificar la fragmentación requiere un enfoque metódico, combinando herramientas de diagnóstico básicas con análisis profundos del tráfico de red. He abordado estos escenarios en entornos empresariales con cientos de VM y miles de endpoints, donde incluso un único punto de cuello de botella puede tener un impacto en cascada significativo.

Tested on: Ubuntu 24.04 LTS · Cisco IOS XE 17.x · FortiGate OS 7.x · Septiembre 2026

Requisitos Previos / Entorno de Prueba

Para diagnosticar eficazmente la fragmentación IP, necesitarás acceso a:

  • Un host Linux o Windows con las herramientas de red estándar (ping, traceroute).
  • Una aplicación de captura de paquetes como Wireshark instalada en un host que pueda monitorear el tráfico en el enlace WAN o en un router que soporte la captura de paquetes.
  • Acceso de nivel administrativo a los dispositivos de red (routers, firewalls) que gestionan el enlace entre las sedes, para poder verificar y modificar las configuraciones MTU.
  • La capacidad de generar tráfico de prueba entre las dos sedes para replicar el problema en un entorno controlado.

1. Comprender la MTU y el Path MTU Discovery (PMTUD)

La MTU es el tamaño máximo del paquete, incluyendo los encabezados IP, que una interfaz puede transmitir sin fragmentación. Típicamente, para Ethernet, la MTU es de 1500 bytes. Sin embargo, en los enlaces WAN (ej. PPPoE, MPLS, túneles VPN), la MTU efectiva puede ser inferior debido a las sobrecargas adicionales introducidas por los encabezados de los protocolos de tunelización. El Path MTU Discovery (PMTUD) es un mecanismo que permite a un host determinar la MTU mínima en un camino de red. Funciona enviando paquetes con el bit ‘Don’t Fragment’ (DF) establecido. Si un router en el camino recibe un paquete demasiado grande, debería descartarlo y enviar un mensaje ICMP ‘Fragmentation Needed’ (Type 3, Code 4) al origen, indicando la MTU máxima soportada por su enlace. Lee también: ICMP: La Diagnóstica Fundamental para la Red

2. Identificar el Path MTU con el comando ping

El primer paso práctico es utilizar el comando ping con la opción ‘Don’t Fragment’ (-M do en Linux/macOS, -f en Windows) para determinar el Path MTU. Comienza con un tamaño de paquete estándar (1472 bytes para un paquete IP de 1500 bytes, considerando 20 bytes para el encabezado IP y 8 bytes para el encabezado ICMP) y reduce gradualmente el tamaño hasta que los paquetes pasen sin fragmentación.

Ejecuta el comando desde un host en una sede hacia un host en la otra sede:

ping -s 1472 -M do your_remote_host

Si recibes un mensaje similar a ping: local error: message too long, mtu=1400 o Packet needs to be fragmented but DF set, significa que el tamaño del paquete es demasiado grande para un router en el camino. Continúa reduciendo el tamaño (-s) hasta que el ping sea exitoso. El primer valor -s que funciona, más 28 bytes (encabezado IP + ICMP), te dará el Path MTU.

Por ejemplo:

ping -s 1472 -M do 192.168.10.1
PING 192.168.10.1 (192.168.10.1) 1472(1500) bytes of data.
From 192.168.1.1 icmp_seq=1 Frag needed and DF set (mtu = 1400)
From 192.168.1.1 icmp_seq=2 Frag needed and DF set (mtu = 1400)

ping -s 1372 -M do 192.168.10.1
PING 192.168.10.1 (192.168.10.1) 1372(1400) bytes of data.
64 bytes from 192.168.10.1: icmp_seq=1 ttl=60 time=10.2 ms

En este caso, el Path MTU es 1400 bytes.

3. Análisis del tráfico con Wireshark

El ping es útil para determinar la MTU, pero Wireshark proporciona una visión detallada de lo que sucede a nivel de paquete. Captura el tráfico en una interfaz cercana al punto donde sospechas que ocurre la fragmentación (ej. la interfaz WAN del router o del firewall). Lee también: Kubernetes SysAdmin: Guía Práctica de Troubleshooting Diario

Filtros útiles en Wireshark:

  • ip.flags.df == 0: Muestra los paquetes que han sido fragmentados (el bit DF no estaba establecido o fue ignorado).
  • ip.frag_offset != 0: Muestra los fragmentos posteriores al primero. El primer fragmento tiene ip.frag_offset == 0 y usualmente contiene los encabezados de nivel superior (TCP/UDP).
  • icmp.type == 3 && icmp.code == 4: Muestra los mensajes ICMP ‘Fragmentation Needed’ (Type 3, Code 4), que indican que un router ha descartado un paquete con DF establecido y ha señalado la MTU de su enlace.

El análisis de los paquetes te permitirá:

  1. Verificar si los paquetes se están fragmentando efectivamente.
  2. Identificar qué aplicaciones o protocolos generan tráfico que supera la MTU.
  3. Ver si los mensajes ICMP ‘Fragmentation Needed’ se generan y si llegan al origen. A veces, estos mensajes pueden ser bloqueados por firewalls, impidiendo que el PMTUD funcione correctamente.

Un ejemplo de salida de Wireshark filtrado para ip.flags.df == 0 podría mostrar:

Frame 123: 1514 bytes on wire (12112 bits), 1514 bytes captured (12112 bits)
Ethernet II, Src: aa:bb:cc:dd:ee:ff, Dst: ff:ee:dd:cc:bb:aa
Internet Protocol Version 4, Src: 10.0.0.1, Dst: 10.0.0.2
    0100 .... = Version: 4
    .... 0101 = Header Length: 20 bytes (5)
    Differentiated Services Field: 0x00 (DSCP: CS0, ECN: Not-ECT)
    Total Length: 1400
    Identification: 0x1234 (4660)
    Flags: 0x2000 (Don't Fragment)
    Fragment offset: 0
    Time to live: 64
    Protocol: TCP (6)
    Header checksum: 0xabcd [correct]
    [Header checksum status: Good]
Source Address: 10.0.0.1
Destination Address: 10.0.0.2
Transmission Control Protocol, Src Port: 12345, Dst Port: 8080, Seq: 1, Ack: 1, Len: 1360

Errores Comunes y Resolución de Problemas

  • Firewall que bloquean ICMP: Si los mensajes ICMP ‘Fragmentation Needed’ son bloqueados por los firewalls, el PMTUD falla. Los hosts seguirán enviando paquetes con DF establecido, que serán descartados, causando un ‘agujero negro’ para los paquetes grandes. Asegúrate de que los firewalls permitan ICMP Type 3, Code 4.
  • MTU no uniforme: Si la MTU no está configurada de manera consistente en todos los dispositivos a lo largo del camino, se producirán problemas. Todos los dispositivos (routers, switches L3, firewalls, interfaces VPN) deben tener una MTU compatible.
  • Configuración MSS Clamping: Para las conexiones TCP que atraviesan túneles VPN (IPsec, OpenVPN, WireGuard), es una buena práctica configurar el Maximum Segment Size (MSS) Clamping. Esto reduce el tamaño máximo de los segmentos TCP anunciado durante el handshake, evitando que el host remitente envíe segmentos TCP más grandes que la MTU del túnel, previniendo la fragmentación a nivel TCP. Consulta la documentación oficial de Cisco para el MSS Clamping

FAQ — Preguntas Frecuentes

¿Debo modificar la MTU en todos los dispositivos de la red?

No, no necesariamente en todos. Debes identificar el Path MTU mínimo y configurar la MTU de las interfaces WAN y de los túneles VPN para que sea igual o inferior a ese valor. Los dispositivos LAN internos pueden mantener la MTU estándar de 1500, a menos que estén directamente involucrados en el enrutamiento de paquetes fragmentados.

¿La fragmentación IP solo afecta a las VPN?

No, la fragmentación IP puede afectar a cualquier tráfico que atraviese un enlace con una MTU inferior a la del remitente. Las VPN son particularmente sensibles porque añaden una sobrecarga significativa, reduciendo la MTU efectiva disponible para el payload original.

¿Cómo puedo prevenir la fragmentación en el futuro?

La prevención pasa por un diseño cuidadoso de la red, especialmente para los enlaces WAN y los túneles VPN. Conoce tu Path MTU y configura la MTU de las interfaces en consecuencia. Implementa el MSS Clamping para el tráfico TCP que atraviesa los túneles VPN y asegúrate de que los mensajes ICMP ‘Fragmentation Needed’ no estén bloqueados por los firewalls.

¿Es siempre mejor evitar la fragmentación?

Sí, en general es siempre preferible evitar la fragmentación IP. La fragmentación aumenta la carga en la CPU de los routers, introduce retrasos debido al ensamblaje de los fragmentos y aumenta la probabilidad de pérdida de paquetes (si incluso un solo fragmento se pierde, el paquete original completo debe ser retransmitido).

Conclusiones con Puntos Clave Operativos

La fragmentación IP es una problemática compleja que puede degradar significativamente el rendimiento de red sin una causa aparente. El enfoque metódico que combina el uso de ping con la opción ‘Don’t Fragment’ y el análisis detallado del tráfico con Wireshark es fundamental para el diagnóstico. Una vez identificado el Path MTU, la optimización de las configuraciones MTU en routers y firewalls, junto con la implementación del MSS Clamping para los túneles VPN, permitirá restaurar la estabilidad y la velocidad de los enlaces inter-sede. La visibilidad en el tráfico de red es la clave para resolver problemas complejos como este.

Comparte este artículo:

Escrito por

Rosario Giordano

Rosario Giordano es administrador de sistemas y consultor de TI especializado en c iberseguridad y cloud, con más de 20 años de experiencia en la gestión de infraestructuras Linux empresariales. Sus áreas de especialización incluyen el hardening de SSH, plataformas Kubernetes , bases de datos PostgreSQL, virtualización con VMware/Proxmox y el cumplimiento de los marcos de seguridad NIS2 e ISO 27001.