wiwo.de IPv6 PMTUD / MSS P_r_o_b_l_e_m?

CoMo

Commodore
Registriert
Dez. 2015
Beiträge
4.878
Hallo,

Problem im Titel nicht erlaubt, deshalb musste ich das so seltsam schreiben:

Der Titel ist nicht aussagekräftig. Bitte vermeide wenig aussagekräftige Phrasen wie „Hilfe“, „Problem“, „geht nicht“ und doppelte Satzzeichen.
🤔


ich kann hier aus meinem Heimnetzwerk hinter der OPNsense https://wiwo.de nicht via IPv6 aufrufen:
Code:
❯ curl -6 -v https://www.wiwo.de > /dev/null
  % Total    % Received % Xferd  Average Speed   Time    Time     Time  Current
                                 Dload  Upload   Total   Spent    Left  Speed
  0     0    0     0    0     0      0      0 --:--:-- --:--:-- --:--:--     0* Host www.wiwo.de:443 was resolved.
* IPv6: 2603:1061:14:67::1
* IPv4: (none)
*   Trying [2603:1061:14:67::1]:443...
* Connected to www.wiwo.de (2603:1061:14:67::1) port 443
* ALPN: curl offers h2,http/1.1
} [5 bytes data]
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
} [512 bytes data]
*  CAfile: /etc/ssl/certs/ca-certificates.crt
*  CApath: /etc/ssl/certs
{ [5 bytes data]
* TLSv1.3 (IN), TLS handshake, Server hello (2):
{ [88 bytes data]
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
} [1 bytes data]
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
} [512 bytes data]
  0     0    0     0    0     0      0      0 --:--:--  0:00:36 --:--:--     0^C


IPv4 funktioniert:
Code:
❯ curl -4 -v https://www.wiwo.de > /dev/null
  % Total    % Received % Xferd  Average Speed   Time    Time     Time  Current
                                 Dload  Upload   Total   Spent    Left  Speed
  0     0    0     0    0     0      0      0 --:--:-- --:--:-- --:--:--     0* Host www.wiwo.de:443 was resolved.
* IPv6: (none)
* IPv4: 150.171.109.104
*   Trying 150.171.109.104:443...
* Connected to www.wiwo.de (150.171.109.104) port 443
* ALPN: curl offers h2,http/1.1
} [5 bytes data]
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
} [512 bytes data]
*  CAfile: /etc/ssl/certs/ca-certificates.crt
*  CApath: /etc/ssl/certs
{ [5 bytes data]
* TLSv1.3 (IN), TLS handshake, Server hello (2):
{ [88 bytes data]
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
} [1 bytes data]
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
} [512 bytes data]
* TLSv1.3 (IN), TLS handshake, Server hello (2):
{ [155 bytes data]
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):
{ [19 bytes data]
* TLSv1.3 (IN), TLS handshake, Certificate (11):
{ [3669 bytes data]
* TLSv1.3 (IN), TLS handshake, CERT verify (15):
{ [264 bytes data]
* TLSv1.3 (IN), TLS handshake, Finished (20):
{ [52 bytes data]
* TLSv1.3 (OUT), TLS handshake, Finished (20):
} [52 bytes data]
* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / prime256v1 / RSASSA-PSS
* ALPN: server accepted h2
* Server certificate:
*  subject: CN=www.wiwo.de
*  start date: Jun 16 00:00:00 2026 GMT
*  expire date: Dec 16 23:59:59 2026 GMT
*  subjectAltName: host "www.wiwo.de" matched cert's "www.wiwo.de"
*  issuer: C=US; O=DigiCert Inc; OU=www.digicert.com; CN=GeoTrust TLS RSA CA G1
*  SSL certificate verify ok.
*   Certificate level 0: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 1: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
*   Certificate level 2: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption
} [5 bytes data]
* using HTTP/2
* [HTTP/2] [1] OPENED stream for https://www.wiwo.de/
* [HTTP/2] [1] [:method: GET]
* [HTTP/2] [1] [:scheme: https]
* [HTTP/2] [1] [:authority: www.wiwo.de]
* [HTTP/2] [1] [:path: /]
* [HTTP/2] [1] [user-agent: curl/8.5.0]
* [HTTP/2] [1] [accept: */*]
} [5 bytes data]
> GET / HTTP/2
> Host: www.wiwo.de
> User-Agent: curl/8.5.0
> Accept: */*
>
{ [5 bytes data]
* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):
{ [265 bytes data]
* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):
{ [265 bytes data]
* old SSL session ID is stale, removing
{ [5 bytes data]
< HTTP/2 200
< date: Wed, 23 Sep 2026 12:09:04 GMT
< content-type: text/html
< vary: Origin, Accept-Encoding
< hmg-page-cache: hit
< etag: "2b17918866ed5671f95795c174d59dfed098b09635217f625e2e6b581d16eb4e"
< last-modified: Wed, 23 Sep 2026 12:01:42 GMT
< cache-control: public, s-maxage=60, max-age=1, stale-while-revalidate=30, stale-if-error=86400
< x-azure-ref: 20260923T120904Z-15d589cbfbd5rgmjhC1BER5e5s0000003v6g0000000038zb
< x-cache: TCP_REVALIDATED_HIT
< x-fd-int-roxy-purgeid: 0
< x-cache-info: L2_T1
<
{ [5549 bytes data]
100 1858k    0 1858k    0     0  4049k      0 --:--:-- --:--:-- --:--:-- 4058k
* Connection #0 to host www.wiwo.de left intact

Möglicherweise ein Path MTU / MSS Problem? MSS Clamping auf LAN/WAN habe ich testweise von 1432 auf 1360 runtergestellt. Was könnte noch das Problem sein?
 
Sind die denn überhaupt per IPv6 erreichbar? Also haben die eine reguläre IPv6 Adresse?
 
CoMo schrieb:
Problem im Titel nicht erlaubt, deshalb musste ich das so seltsam schreiben
Das hat es nicht gerade besser gemacht :)
Richtig wäre es gewesen, dass Problem zu beschreiben (=keine IPv6 Verbindung o.ä.).
 
Das ist alles, was ich auf der OPNsense sehe:


Code:
root@OPNsense:~ # tcpdump -ni pppoe0 host 2603:1061:14:67::1
tcpdump: verbose output suppressed, use -v[v]... for full protocol decode
listening on pppoe0, link-type NULL (BSD loopback), snapshot length 262144 bytes
14:24:18.116782 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [S], seq 636760863, win 64800, options [mss 1440,sackOK,TS val 1247948325 ecr 0,nop,wscale 7], length 0
14:24:18.122806 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [S.], seq 1868861587, ack 636760864, win 65535, options [mss 1400,sackOK,TS val 3752882096 ecr 1247948325,nop,wscale 9], length 0
14:24:18.123132 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [.], ack 1, win 507, options [nop,nop,TS val 1247948332 ecr 3752882096], length 0
14:24:18.126277 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [P.], seq 1:518, ack 1, win 507, options [nop,nop,TS val 1247948335 ecr 3752882096], length 517
14:24:18.132307 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [.], ack 518, win 131, options [nop,nop,TS val 3752882105 ecr 1247948335], length 0
14:24:18.132807 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [P.], seq 1:100, ack 518, win 131, options [nop,nop,TS val 3752882106 ecr 1247948335], length 99
14:24:18.132992 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [.], ack 100, win 507, options [nop,nop,TS val 1247948342 ecr 3752882106], length 0
14:24:18.140320 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [P.], seq 518:1041, ack 100, win 507, options [nop,nop,TS val 1247948349 ecr 3752882106], length 523
14:24:18.147106 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [P.], seq 2956:4196, ack 1041, win 133, options [nop,nop,TS val 3752882120 ecr 1247948349], length 1240
14:24:18.147113 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [P.], seq 4196:4352, ack 1041, win 133, options [nop,nop,TS val 3752882120 ecr 1247948349], length 156
14:24:18.147515 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [.], ack 100, win 530, options [nop,nop,TS val 1247948356 ecr 3752882106,nop,nop,sack 1 {2956:4196}], length 0
14:24:18.147539 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [.], ack 100, win 549, options [nop,nop,TS val 1247948356 ecr 3752882106,nop,nop,sack 1 {2956:4352}], length 0
14:24:23.132370 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [F.], seq 4352, ack 1041, win 133, options [nop,nop,TS val 3752887105 ecr 1247948356], length 0
14:24:23.132791 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [.], ack 100, win 571, options [nop,nop,TS val 1247953341 ecr 3752882106,nop,nop,sack 1 {2956:4353}], length 0
14:24:42.914510 IP6 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326 > 2603:1061:14:67::1.443: Flags [F.], seq 1041, ack 100, win 571, options [nop,nop,TS val 1247973123 ecr 3752882106,nop,nop,sack 1 {2956:4353}], length 0
14:24:42.920611 IP6 2603:1061:14:67::1.443 > 2003:a:XXXX:XXXX:d80b:722c:789:31a1.52326: Flags [.], ack 1042, win 133, options [nop,nop,TS val 3752906894 ecr 1247973123], length 0

Mein eigenes Präfix habe ich unkenntlich gemacht.
 
Funktioniert nur diese Seite nicht via v6? Schau dir mit tcpdump mal gezielt icmp6 an, ob da was zur path mtu discovery zu sehen ist.
 
  • Gefällt mir
Reaktionen: CoMo
curl -6 -v https://www.wiwo.de > /dev/null

% Total % Received % Xferd Average Speed Time Time Time Current

Dload Upload Total Spent Left Speed 0 0 0 0 0 0 0 0 --:--:-- --:--:-- --:--:-- 0* Host www.wiwo.de:443 was resolved.

* IPv6: 2603:1061:14:68::1

* IPv4: (none)

* Trying [2603:1061:14:68::1]:443...

* ALPN: curl offers h2,http/1.1

} [5 bytes data]

* TLSv1.3 (OUT), TLS handshake, Client hello (1): } [1566 bytes data]

* CAfile: /etc/ssl/certs/ca-certificates.crt

* CApath: /etc/ssl/certs { [5 bytes data]

* TLSv1.3 (IN), TLS handshake, Server hello (2): { [88 bytes data]

* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1): } [1 bytes data]

* TLSv1.3 (OUT), TLS handshake, Client hello (1):

} [512 bytes data]

* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):

{ [1 bytes data]

* TLSv1.3 (IN), TLS handshake, Server hello (2):

{ [155 bytes data]

* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):

{ [19 bytes data]

* TLSv1.3 (IN), TLS handshake, Certificate (11):

{ [3669 bytes data]

* TLSv1.3 (IN), TLS handshake, CERT verify (15):

{ [264 bytes data]

* TLSv1.3 (IN), TLS handshake, Finished (20):

{ [52 bytes data]

* TLSv1.3 (OUT), TLS handshake, Finished (20):

} [52 bytes data]

* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / secp256r1 / RSASSA-PSS

* ALPN: server accepted h2

* Server certificate:

* subject: CN=www.wiwo.de

* start date: Jun 16 00:00:00 2026 GMT

* expire date: Dec 16 23:59:59 2026 GMT

* subjectAltName: host "www.wiwo.de" matched cert's "www.wiwo.de"

* issuer: C=US; O=DigiCert Inc; OU=www.digicert.com; CN=GeoTrust TLS RSA CA G1

* SSL certificate verify ok.

* Certificate level 0: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption

* Certificate level 1: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption

* Certificate level 2: Public key type RSA (2048/112 Bits/secBits), signed using sha256WithRSAEncryption

* Connected to www.wiwo.de (2603:1061:14:68::1) port 443

* using HTTP/2

* [HTTP/2] [1] OPENED stream for https://www.wiwo.de/

* [HTTP/2] [1] [:method: GET]

* [HTTP/2] [1] [:scheme: https]

* [HTTP/2] [1] [:authority: www.wiwo.de]

* [HTTP/2] [1] [:path: /]

* [HTTP/2] [1] [user-agent: curl/8.14.1]

* [HTTP/2] [1] [accept: /]

} [5 bytes data]



User-Agent: curl/8.14.1



* Request completely sent off

{ [5 bytes data]

* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):

{ [265 bytes data]

* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):

{ [265 bytes data]

< HTTP/2 200

< date: Wed, 23 Sep 2026 12:36:19 GMT

< content-type: text/html

< vary: Origin, Accept-Encoding

< hmg-page-cache: hit

< etag: "63f9436b223cf9db285e486e804e4d3a1758bb6b0897150e9dbdb5c924f127e5"

< last-modified: Wed, 23 Sep 2026 12:28:44 GMT

< cache-control: public, s-maxage=60, max-age=1, stale-while-revalidate=30, stale-if-error=86400

< x-azure-ref: 20260923T123619Z-1585866c5fdhx6rwhC1BERhu580000003xa0000000000apb

< x-cache: TCP_REVALIDATED_HIT

< x-fd-int-roxy-purgeid: 0

< x-cache-info: L2_T1

<

{ [8192 bytes data]

100 2090k 0 2090k 0 0 10.0M 0 --:--:-- --:--:-- --:--:-- 10.1M

* Connection #0 to host www.wiwo.de left intact
Ergänzung ()

Sry Formatierung am Handy ist bissl Käse. Vlkt kann das ein Mod korrigieren
 
Ja, nur diese Seite lädt nicht. Sonst keine bekannten Probleme mit anderen Websites. Auf dem LAN Interface sehe ich das zw. meiner öffentichen IP und Geräten in meinem LAN:


Code:
root@OPNsense:~ # tcpdump -ni lagg0 "icmp6 and (ip6[40] == 2)"
tcpdump: verbose output suppressed, use -v[v]... for full protocol decode
listening on lagg0, link-type EN10MB (Ethernet), snapshot length 262144 bytes
14:46:19.182160 IP6 2003:a:XXXX:XXXX::1 > 2003:a:XXXX:XXXX:5c51:b9ff:fe79:b56a: ICMP6, packet too big, mtu 1492, length 1240
14:47:08.792491 IP6 2003:a:XXXX:XXXX::1 > 2003:a:XXXX:XXXX:be24:11ff:fe34:641f: ICMP6, packet too big, mtu 1492, length 1240
14:47:47.727497 IP6 2003:a:XXXX:XXXX::1 > 2003:a:XXXX:XXXX:5afd:b1ff:fea7:a741: ICMP6, packet too big, mtu 1492, length 1240
 
Für
CoMo schrieb:
hinter der OPNsense https://wiwo.de nicht via IPv6 aufrufen

wiwo.de -> keine AAAA Records
www.wiwo.de -> 2603:1061:14:c1::1

Du versuchst die Seite NON WWW aufzurufen, diese kann nicht aufgelöst werden.
Via Curl wiederrum verwendest du die WWW Domain.

Wurden die IP Adressen kürzlich geändert? WWW und Non WWW haben z.B. unterschiedliche IPv4-Adressen.
 
Interessantes Problem. Mir ist schleierhaft warum dein Test mms clamping nicht funktioniert. Gibt es dort eine Begrenzung von opnsense?(mms 1440)

Versuche mal die Regel:

IPv6
TCP
Max MSS = 1432

Und dann check mal gegen mit

tcpdump -ni pppoe0 -vvv 'ip6 and tcp port 443 and host 2603:1061:14:67::1'
&
curl -6 -v https://www.wiwo.de/ >/dev/null

Wenn das funktioniert, brauchst du zumindest den Fehler bei wiwo nicht suchen.
 
  • Gefällt mir
Reaktionen: CoMo
Ich glaube ich habe den Fehler gefunden. Ich hatte auf der LAN-Schnittstelle eine feste IPv6-Adresse aus meinem statischen öffentlichen Präfix konfiguriert. Das habe ich so gemacht, da Track Interface bei mir damals bei der Ersteinrichtung massive Probleme mit der WAN IPv6 Verbindung machte.

Beim Durchklicken ist mir jetzt aufgefallen, dass es dazu wohl mittlerweile eine Alternative gibt: Identity Association. Die andere Option heißt jetzt Track Interface (legacy).

Also habe ich jetzt von Static auf Identity Association umgestellt. Und plötzlich kann ich auch https://www.wiwo.de/ aufrufen.

Wie das zusammenhängt, ist mir aber noch nicht ganz klar. Vermutlich hat OPNsense das die statisch konfigurierte Adresse als Teil des LAN-Interface mit MTU 1500 statt als Teil des WAN-Interface mit MTU 1492 behandelt? Und durch die Identity Association arbeitet es jetzt korrekt mit MTU 1492?

Was ich auch nicht verstehe: Warum hatte ich das Problem nur mit https://www.wiwo.de/ und nicht mit anderen Webseiten? Liegt auf deren Seite eventuell auch eine Fehlkonfiguration vor, die ICMPv6 Packet too Big Pakete blockiert, so dass die Path MTU Discovery fehlschlägt?
 
CoMo schrieb:
Liegt auf deren Seite eventuell auch eine Fehlkonfiguration vor, die ICMPv6 Packet too Big Pakete blockiert, so dass die Path MTU Discovery fehlschlägt?
Wird daran liegen, hat man immer wieder mal das IPv6 deswegen nicht geht. Ist z.B. im nordamerikanischen Raum Gang und gebe. Die blockieren ICMPv6 teilweise komplett, auch Packet too big was für Path MTU Discovery notwendig wäre.

ICMPv6 Echo Request and Reply funktioniert auf www.wiwo.de

Ich hatte früher deswegen bei der pfSense den MTU und MSS Wert fest vergeben, damit gab es dann keine Probleme mehr. Mit dem neuen PPPoE Treiber der pfSense ist das aber nicht mehr notwendig. Der macht eigentlich auch nichts anderes als den MTU und MSS Wert für IPv4 und IPv6 fest zu vergeben.
 
Zuletzt bearbeitet:
Telekom MagentaZuhause
Zurück
Oben