¿Así que crees entender la fragmentación IP?

La fragmentación IP y el descubrimiento de MTU de camino resultan mucho menos fiables e interoperables en la práctica de lo que sugieren las especificaciones de IP, en gran parte porque routers, cortafuegos y middleboxes suelen descartar fragmentos o mensajes ICMP por motivos de rendimiento o seguridad. Los comentaristas exploran cómo esto rompe VPNs, DNS y otros protocolos basados en UDP, por qué muchos sistemas intentan evitar por completo la fragmentación y si diseños alternativos como la truncación en vuelo o un manejo más estricto en capas inferiores habrían sido mejores. El hilo en última instancia presenta la fragmentación como un mecanismo heredado y de último recurso en un mundo que cada vez espera más que las capas superiores gestionen explícitamente el tamaño de los paquetes.

ICMP, descubrimiento de MTU y comportamiento real de los routers

  • Muchas redes no generan mensajes ICMP Time Exceeded / Too Big adecuados para IPv4/IPv6, a menudo debido a limitación de tasa o filtrado general de ICMP.
  • Algunos sostienen que esto cambia de hecho el “verdadero” estándar; otros lo ven como ingeniería impulsada por costes para mantener estables los routers.
  • Path MTU Discovery (PMTUD) y sus variantes se describen como frágiles, especialmente cuando los dispositivos intermedios descartan silenciosamente ICMP o paquetes de tamaño excesivo.

Manejo de fragmentos por los cortafuegos e historias de ataques

  • Varios comentarios describen cortafuegos que descartan fragmentos, o incluso solo el primer fragmento, lo que conduce a flujos parciales extraños.
  • Los buffers de reensamblado de fragmentos pueden abusarse en ataques DDoS; grandes buffers autoscalados más búsquedas lineales ingenuas hicieron que algunos sistemas colapsaran bajo inundaciones de fragmentos que no podían reensamblarse.
  • Algunos señalan que descartar todos los fragmentos sigue siendo común y “funciona” porque muchos extremos nunca dependen de la fragmentación de todos modos.

Debates sobre el apilamiento IP y el diseño de fragmentos

  • Una línea de discusión sostiene que fue un error que los fragmentos no lleven encabezados de capa superior, lo que simplificaría el filtrado y el enrutamiento.
  • Otros lo califican de violación del apilamiento por capas: IP no debería necesitar entender encabezados de transporte, aunque muchos routers modernos ya inspeccionan TCP/UDP para hash y políticas.
  • Se proponen ideas como incluir una “next header length” configurable o un campo genérico de metadatos, pero se consideran una complicación de hardware para una función rara vez usada.

Propuesta: truncación en vuelo en lugar de fragmentación

  • Un subhilo importante explora sustituir la fragmentación por routers que trunquen paquetes para ajustarlos a la MTU del siguiente salto y los marquen.
  • Beneficios alegados: descubrimiento de PMTU dentro de banda en un solo viaje de ida y vuelta, sin dependencia de ICMP, implementable en rutas de datos rápidas y al menos con entrega parcial de información.
  • Los críticos señalan problemas con sumas de verificación, complejidad de protocolo, desajustes de MTU de Capa 2, cifrado y rutas en las que las tramas de tamaño excesivo ya se descartan en los switches.
  • Consenso: interesante, pero no una solución completa; seguiría sufriendo muchas de las patologías de PMTU actuales.

Casos de uso y relevancia de la fragmentación hoy

  • Algunos afirman que la fragmentación “nunca tuvo realmente un lugar” y que desde hace tiempo se considera perjudicial; los sistemas robustos tratan de evitarla a toda costa.
  • Otros la defienden para entornos controlados o embebidos (por ejemplo, enlaces unidireccionales, UDP en redes restringidas, Ethernet automotriz con fragmentos fijos de 1500 bytes).
  • Se informa de dolor real en VPNs (por ejemplo, WireGuard) donde la encapsulación reduce la MTU efectiva y rutas mal configuradas o el manejo de DF rompen la conectividad.
  • Se habla de DNS y DNSSEC: la tendencia es evitar respuestas UDP grandes o usar TCP/otros transportes, pero las futuras firmas postcuánticas podrían inflar de nuevo las respuestas.

Inspección de seguridad y fragmentos solapados

  • Los sistemas IDS/IPS deben reensamblar fragmentos y segmentos a alta velocidad, a menudo usando FPGAs/ASICs.
  • Los fragmentos solapados son una ambigüedad conocida; los estándares no definen claramente la precedencia.
  • Esto puede provocar desajustes entre los dispositivos de seguridad y los extremos, habilitando técnicas de evasión.

Censura, enrutamiento y discusión lateral sobre VPN

  • Una tangente explora si los cortafuegos nacionales que bloquean el tráfico saliente pueden sortearse mediante conexiones iniciadas entrantes y comportamiento tipo túnel.
  • Otros responden que esos regímenes ya permiten tráfico selectivo (por ejemplo, comercio) y que la censura trata de bloqueo basado en contenido, no de aislamiento absoluto.
  • Este hilo es en gran medida ortogonal a la fragmentación; los participantes señalan que las VPN y los túneles funcionan de forma similar independientemente de la dirección de la conexión.

APIs, estándares y peculiaridades de la documentación

  • Se señala confusión en torno al comportamiento de IP_MTU_DISCOVER y la semántica del bit DF; se considera que la documentación es ambigua frente al comportamiento real del kernel.
  • Surgen preguntas sobre fijar DF en paquetes ya fragmentados; la discusión señala que la especificación base no lo prohíbe, pero los casos límite y los errores son motivo de preocupación.
  • Algunos cuestionan si siquiera tiene sentido sondear PMTU cuando los paquetes pueden seguir rutas distintas con MTU diferentes; otros sugieren que sigue siendo la mejor aproximación disponible.