---
title: "O que é MTU e como um valor errado trava a conexão"
description: "Entenda o MTU de 1500 bytes, o que muda com PPPoE e VPN, como funcionam fragmentação e PMTUD e como achar o valor certo com ping no Linux e no Windows."
url: "https://streethosting.com.br/guias/infraestrutura/o-que-e-mtu-rede"
category: "infraestrutura"
slug: "o-que-e-mtu-rede"
datePublished: "2026-09-28"
dateModified: "2026-09-28"
author: "Equipe StreetHosting"
difficulty: "intermediario"
language: "pt-BR"
keywords:
  - "o que e mtu"
  - "mtu 1492 pppoe"
  - "mtu wireguard"
  - "testar mtu com ping"
  - "pmtud black hole"
  - "mss clamping"
---

# MTU na prática: fragmentação, PMTUD e o buraco negro que trava conexões

O MTU define o maior pacote que passa por um link sem ser quebrado. Quando ele está errado em algum ponto do caminho, a conexão abre, o ping responde e mesmo assim sites, VPN e downloads ficam pendurados.

> **Resposta rápida**
>
> **MTU** (Maximum Transmission Unit) é o tamanho do maior pacote IP que um link transporta sem quebrar em pedaços. Em Ethernet o padrão é 1500 bytes; em PPPoE cai para 1492 e dentro de VPN fica menor ainda. Quando algum ponto do caminho tem MTU menor e as mensagens ICMP que avisam disso são bloqueadas, pacotes grandes somem: o ping funciona, a conexão abre, mas HTTPS, downloads e VPN travam. O teste se faz com `ping -M do -s 1472` no Linux ou `ping -f -l 1472` no Windows.

## O que é MTU

Toda tecnologia de rede tem um limite para o tamanho do quadro que consegue transportar. O MTU é esse limite medido do ponto de vista do IP: quantos bytes de pacote, contando o cabeçalho IP, cabem em um único quadro. Em Ethernet são 1500 bytes. O cabeçalho Ethernet e a verificação de erro ficam por fora dessa conta.

Dentro desses 1500 bytes vão o cabeçalho IP (20 bytes em IPv4, 40 em IPv6), o cabeçalho do transporte (20 bytes em TCP, 8 em UDP) e os dados. No TCP, o espaço que sobra para dados se chama MSS (Maximum Segment Size). Com MTU de 1500 em IPv4, o MSS é 1460 bytes. As duas pontas anunciam o próprio MSS no início da conexão, e isso vai ser importante mais adiante.

O MTU que importa não é o da sua placa de rede e sim o menor MTU de todo o caminho, chamado de Path MTU. Um único trecho com limite menor, como um túnel ou uma conexão PPPoE, define o tamanho máximo para a conexão inteira.

## PPPoE, VPN e túneis

O MTU diminui sempre que alguém embrulha o pacote em mais um cabeçalho. O PPPoE, usado por muitas operadoras de fibra e DSL no Brasil, ocupa 8 bytes de cada quadro, então o MTU da conexão cai para 1492. VPNs e túneis fazem o mesmo em escala maior: cada pacote original vira a carga útil de um pacote novo, com IP, UDP e o cabeçalho do túnel por fora.

| Cenário | Overhead | MTU típico | MSS TCP em IPv4 |
| --- | --- | --- | --- |
| Ethernet padrão | Nenhum | 1500 | 1460 |
| PPPoE | 8 bytes | 1492 | 1452 |
| GRE | 24 bytes | 1476 | 1436 |
| VXLAN | 50 bytes | 1450 | 1410 |
| WireGuard sobre IPv4 | 60 bytes | 1440 | 1400 |
| WireGuard com MTU automático | Reserva 80 bytes, pensando em IPv6 | 1420 | 1380 |
| IPsec | Varia com a cifra | Por volta de 1400 | Por volta de 1360 |
| Mínimo exigido pelo IPv6 | Não se aplica | 1280 | Não se aplica |

Túneis empilhados somam overhead. Um WireGuard que sai de uma casa com PPPoE tem, na prática, 1492 menos 80, ou 1412 bytes disponíveis. Se o túnel continua configurado em 1420, os pacotes cheios passam do limite e o problema começa. Esse é um dos cenários mais comuns quando alguém monta o túnel descrito no guia de [CGNAT e VPS como ponto público](https://streethosting.com.br/guias/infraestrutura/o-que-e-cgnat-servidor).

> **Dica**
>
> Jumbo frames, com MTU de 9000, existem em redes internas de datacenter e de armazenamento. Na internet pública o teto continua sendo 1500, e configurar 9000 na interface pública de um servidor só cria problema.

## Fragmentação

Quando um pacote maior que o MTU chega a um link menor, existem duas saídas: quebrar o pacote em fragmentos ou descartar e avisar a origem. No IPv4 o roteador pode fragmentar, mas só se o pacote não tiver o bit DF (Don't Fragment) ligado. No IPv6 roteador nenhum fragmenta; só quem envia pode fazer isso.

Fragmentar parece resolver, mas custa caro:

- **Perda multiplicada:** se um fragmento some, o pacote inteiro é descartado no destino, e o reenvio manda todos os fragmentos de novo.
- **Trabalho extra:** o destino precisa guardar os pedaços e remontar o pacote, o que consome memória e CPU.
- **Firewalls que descartam fragmentos:** muitos filtros não sabem avaliar um fragmento que não traz o cabeçalho de transporte e simplesmente jogam fora.

Por isso o TCP moderno liga o bit DF em todos os pacotes e prefere descobrir o tamanho certo a depender de fragmentação. Protocolos sobre UDP, como jogos e o QUIC, mantêm os datagramas pequenos pelo mesmo motivo. A diferença de comportamento entre os dois protocolos está em [TCP ou UDP em servidores](https://streethosting.com.br/guias/infraestrutura/tcp-vs-udp-servidores).

## PMTUD e o buraco negro de ICMP

PMTUD (Path MTU Discovery) é o mecanismo que descobre o menor MTU do caminho. A origem manda pacotes com DF ligado. Se um roteador no meio não consegue passar o pacote, ele descarta e devolve uma mensagem ICMP: fragmentation needed no IPv4, packet too big no IPv6, sempre com o MTU que cabe. A origem reduz o tamanho e segue.

O mecanismo inteiro depende dessa mensagem ICMP voltar. Quando um firewall no caminho descarta ICMP, a origem nunca fica sabendo. Ela continua mandando pacotes grandes, eles continuam sumindo, e a conexão fica pendurada. Isso se chama PMTUD black hole, e os sintomas são confusos porque tudo que é pequeno funciona:

- **Ping e handshake passam:** são pacotes pequenos, então o diagnóstico inicial diz que a rede está boa.
- **HTTPS trava no início:** o certificado enviado pelo servidor ocupa pacotes cheios e não chega.
- **SSH congela:** o login entra, mas um comando que devolve muito texto deixa o terminal parado.
- **Download começa e para:** apt, git clone e transferências por rsync ficam em zero bytes por segundo.
- **VPN conecta e não navega:** o túnel sobe, alguns sites abrem e outros não.
- **Jogo entra e não carrega:** o login passa, mas o carregamento do mundo, que envia muitos dados de uma vez, pode ficar parado.

> **Atenção**
>
> A causa mais comum é regra de firewall que bloqueia todo ICMP para esconder o servidor. Bloquear o echo request só tira o ping, o que é aceitável. Bloquear destination unreachable no IPv4 ou packet too big no IPv6 quebra o PMTUD. O UFW padrão do Ubuntu já libera os tipos necessários no arquivo `/etc/ufw/before.rules`; o problema aparece quando alguém edita esse arquivo ou usa script de firewall pronto. Veja o guia de [firewall UFW na VPS](https://streethosting.com.br/guias/vps/firewall-ufw-vps-ubuntu).

## Como descobrir o MTU do caminho

O teste consiste em mandar pings com DF ligado e ir reduzindo o tamanho até passar. O tamanho informado ao ping é só a carga útil: em IPv4, some 8 bytes do cabeçalho ICMP e 20 do cabeçalho IP. Por isso 1472 de carga equivale a um pacote de 1500.

```
# Linux, IPv4: 1472 + 28 = 1500
ping -M do -s 1472 -c 3 IP_DA_VPS

# Linux, IPv6: 1452 + 48 = 1500
ping -6 -M do -s 1452 -c 3 ENDERECO_IPV6

# Windows (Prompt de Comando ou PowerShell)
ping -f -l 1472 IP_DA_VPS
```

Leia o resultado assim:

1. **Respostas normais:** o caminho aguenta 1500 bytes e o MTU não é o seu problema.
2. **Mensagem de erro:** no Linux, `message too long, mtu=1492` ou `Frag needed and DF set (mtu = 1492)`; no Windows, `Packet needs to be fragmented but DF set`. O PMTUD está funcionando e já disse o limite. Reduza e confirme.
3. **Silêncio, sem resposta e sem erro:** sinal de buraco negro, ou de um destino que descarta pings grandes. Reduza o tamanho de 10 em 10 até voltar a responder e anote o maior valor que passa.

No Linux, o `tracepath -n IP_DA_VPS` faz a busca sozinho e mostra em qual salto o MTU cai, terminando com uma linha como `Resume: pmtu 1492 hops 11 back 11`. Ele funciona como um traceroute que também mede MTU, e a leitura dos saltos segue a mesma lógica do guia de [traceroute para descobrir problemas de rota](https://streethosting.com.br/guias/infraestrutura/traceroute-diagnosticar-rota).

## Como corrigir

A correção depende de onde está o trecho estreito. Em ordem de preferência:

- **Liberar o ICMP necessário:** se o buraco negro está no seu próprio firewall, devolver as mensagens de destination unreachable e packet too big resolve sem mexer em mais nada.
- **Ajustar o MTU do túnel:** no WireGuard, defina `MTU = 1380` na seção `[Interface]` das duas pontas quando alguma delas está atrás de PPPoE ou de outro túnel. A configuração base está em [VPN com WireGuard na VPS](https://streethosting.com.br/guias/vps/proteger-vps-wireguard-vpn).
- **MSS clamping no gateway:** quem roteia tráfego de outras máquinas, como um gateway de VPN, reescreve o MSS anunciado no início de cada conexão TCP para caber no caminho. A maioria dos roteadores PPPoE domésticos já faz isso sozinha.
- **Sondagem de MTU no próprio servidor:** o Linux sabe detectar buraco negro em conexões TCP e reduzir o tamanho por conta própria quando a opção `net.ipv4.tcp_mtu_probing` está em 1.
- **Reduzir o MTU da interface:** último recurso, quando o limite está em um trecho que você não controla e nada acima resolveu.

Os comandos correspondentes, para rodar como root na VPS ou no gateway:

```
# ver o MTU atual das interfaces
ip link show

# MSS clamping para o tráfego encaminhado (gateway de VPN)
iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu

# sondagem de MTU no TCP, persistente
echo "net.ipv4.tcp_mtu_probing=1" > /etc/sysctl.d/99-mtu.conf
sysctl --system

# MTU da interface, só para teste (volta ao normal no reboot)
ip link set dev eth0 mtu 1450
```

No Windows, o MTU de cada interface aparece com `netsh interface ipv4 show subinterfaces`. Depois de corrigir, meça de novo a vazão com [iperf3 para testar a velocidade da VPS](https://streethosting.com.br/guias/vps/testar-velocidade-rede-vps-iperf3): buraco negro e fragmentação derrubam a taxa de transferência muito antes de derrubar a conexão.

> **Atenção**
>
> Mexer no MTU da interface pública de uma VPS pode cortar o seu próprio acesso SSH se o valor ficar errado. Teste primeiro com `ip link set`, que some no reboot, e tenha o console da VPS à mão antes de tornar a mudança permanente no netplan. Com `sudo netplan try` a configuração volta sozinha se você não confirmar em dois minutos.

## MTU sob o seu controle

Resolver problema de MTU exige acesso ao que está no caminho: a interface, o firewall, o ICMP e as regras de MSS. Em hospedagem compartilhada ou em container sem privilégio, nada disso está na sua mão. Nas [VPS da StreetHosting](https://streethosting.com.br/vps) a virtualização é KVM, com kernel próprio e acesso root, então você ajusta MTU, carrega o módulo do WireGuard e escreve as regras de iptables ou nftables que precisar.

- **Gateway de VPN ou túnel:** a VPS Xeon de R$ 23,00, com 2 vCPU, 2 GB de RAM e 20 GB NVMe, sobra para WireGuard com MSS clamping para uma casa ou um escritório pequeno.
- **Servidor de jogo ou aplicação:** a [VPS Ryzen 9 9950X](https://streethosting.com.br/vps/ryzen) começa em R$ 39,00 com 1 vCPU e 2 GB DDR5 e chega a R$ 814,00 com 14 vCPU e 64 GB, sempre com NVMe e uplink de 1 Gbps.

Todas ficam em São Paulo, com AntiDDoS incluso e ativação em até 60 segundos após o pagamento por Pix, boleto ou cartão.

## Perguntas frequentes

### Qual é o MTU padrão da internet?

O padrão em redes Ethernet é 1500 bytes, e é o valor que a maior parte da internet usa. Conexões PPPoE, comuns em fibra e DSL residencial, ficam em 1492. Túneis como o WireGuard usam menos, 1420 por padrão, porque reservam espaço para o próprio cabeçalho.

### Como descobrir o MTU certo da minha conexão?

Mande pings com o bit de não fragmentar e tamanhos decrescentes até eles passarem. No Linux use ping -M do -s 1472 e no Windows ping -f -l 1472. O maior tamanho que passa, somado a 28 bytes de cabeçalho em IPv4, é o MTU do caminho.

### MTU errado causa lag em jogo?

Raramente. Os pacotes de jogo costumam ser pequenos e cabem em qualquer MTU. O MTU errado aparece em outros sintomas: login que não completa, download que para, site que carrega pela metade e VPN que conecta mas não abre nada.

### O que é MSS clamping?

É uma regra no roteador ou no gateway de VPN que reescreve o tamanho máximo de segmento anunciado no início de cada conexão TCP. Assim as duas pontas nunca mandam segmentos maiores que o caminho aguenta. Funciona só para TCP, e resolve a maioria dos problemas de MTU em túneis.

### Bloquear ping no servidor atrapalha o MTU?

Bloquear o echo request, que é o ping comum, não atrapalha. O que quebra a descoberta de MTU é bloquear as mensagens ICMP de destino inalcançável no IPv4 e de pacote grande demais no IPv6. Quem descarta todo ICMP sem critério cria o buraco negro de MTU.

## Guias relacionados

- [TCP vs UDP: qual protocolo usar em cada servidor](https://streethosting.com.br/guias/infraestrutura/tcp-vs-udp-servidores.md)
- [Como criar uma VPN com WireGuard na VPS para acesso privado](https://streethosting.com.br/guias/vps/proteger-vps-wireguard-vpn.md)
- [Como usar MTR para diagnosticar problemas de rede](https://streethosting.com.br/guias/infraestrutura/usar-mtr-diagnosticar-rede.md)
- [Como testar a velocidade de rede da VPS com iperf3](https://streethosting.com.br/guias/vps/testar-velocidade-rede-vps-iperf3.md)
- [O que é CGNAT e por que ele bloqueia seu servidor](https://streethosting.com.br/guias/infraestrutura/o-que-e-cgnat-servidor.md)

## Produtos citados

- https://streethosting.com.br/vps
- https://streethosting.com.br/vps/ryzen

## Dados estruturados

```json
[
  {
    "@context": "https://schema.org",
    "@type": [
      "Article",
      "TechArticle"
    ],
    "headline": "MTU na prática: fragmentação, PMTUD e o buraco negro que trava conexões",
    "name": "O que é MTU e como um valor errado trava a conexão",
    "abstract": "O MTU define o maior pacote que passa por um link sem ser quebrado. Quando ele está errado em algum ponto do caminho, a conexão abre, o ping responde e mesmo assim sites, VPN e downloads ficam pendurados.",
    "description": "Entenda o MTU de 1500 bytes, o que muda com PPPoE e VPN, como funcionam fragmentação e PMTUD e como achar o valor certo com ping no Linux e no Windows.",
    "datePublished": "2026-09-28",
    "dateModified": "2026-09-28",
    "author": {
      "@type": "Organization",
      "name": "Equipe StreetHosting"
    },
    "publisher": {
      "@type": "Organization",
      "name": "StreetHosting",
      "url": "https://streethosting.com.br"
    },
    "inLanguage": "pt-BR",
    "mainEntityOfPage": {
      "@type": "WebPage",
      "@id": "https://streethosting.com.br/guias/infraestrutura/o-que-e-mtu-rede"
    }
  },
  {
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
      {
        "@type": "Question",
        "name": "Qual é o MTU padrão da internet?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "O padrão em redes Ethernet é 1500 bytes, e é o valor que a maior parte da internet usa. Conexões PPPoE, comuns em fibra e DSL residencial, ficam em 1492. Túneis como o WireGuard usam menos, 1420 por padrão, porque reservam espaço para o próprio cabeçalho."
        }
      },
      {
        "@type": "Question",
        "name": "Como descobrir o MTU certo da minha conexão?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Mande pings com o bit de não fragmentar e tamanhos decrescentes até eles passarem. No Linux use ping -M do -s 1472 e no Windows ping -f -l 1472. O maior tamanho que passa, somado a 28 bytes de cabeçalho em IPv4, é o MTU do caminho."
        }
      },
      {
        "@type": "Question",
        "name": "MTU errado causa lag em jogo?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Raramente. Os pacotes de jogo costumam ser pequenos e cabem em qualquer MTU. O MTU errado aparece em outros sintomas: login que não completa, download que para, site que carrega pela metade e VPN que conecta mas não abre nada."
        }
      },
      {
        "@type": "Question",
        "name": "O que é MSS clamping?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "É uma regra no roteador ou no gateway de VPN que reescreve o tamanho máximo de segmento anunciado no início de cada conexão TCP. Assim as duas pontas nunca mandam segmentos maiores que o caminho aguenta. Funciona só para TCP, e resolve a maioria dos problemas de MTU em túneis."
        }
      },
      {
        "@type": "Question",
        "name": "Bloquear ping no servidor atrapalha o MTU?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Bloquear o echo request, que é o ping comum, não atrapalha. O que quebra a descoberta de MTU é bloquear as mensagens ICMP de destino inalcançável no IPv4 e de pacote grande demais no IPv6. Quem descarta todo ICMP sem critério cria o buraco negro de MTU."
        }
      }
    ]
  }
]
```
