¿Así que crees entender la fragmentación IP?
La fragmentación IP y el descubrimiento de MTU de camino resultan mucho menos fiables e interoperables en la práctica de lo que sugieren las especificaciones de IP, en gran parte porque routers, cortafuegos y middleboxes suelen descartar fragmentos o mensajes ICMP por motivos de rendimiento o seguridad. Los comentaristas exploran cómo esto rompe VPNs, DNS y otros protocolos basados en UDP, por qué muchos sistemas intentan evitar por completo la fragmentación y si diseños alternativos como la truncación en vuelo o un manejo más estricto en capas inferiores habrían sido mejores. El hilo en última instancia presenta la fragmentación como un mecanismo heredado y de último recurso en un mundo que cada vez espera más que las capas superiores gestionen explícitamente el tamaño de los paquetes.
ICMP, descubrimiento de MTU y comportamiento real de los routers
- Muchas redes no generan mensajes ICMP Time Exceeded / Too Big adecuados para IPv4/IPv6, a menudo debido a limitación de tasa o filtrado general de ICMP.
- Algunos sostienen que esto cambia de hecho el “verdadero” estándar; otros lo ven como ingeniería impulsada por costes para mantener estables los routers.
- Path MTU Discovery (PMTUD) y sus variantes se describen como frágiles, especialmente cuando los dispositivos intermedios descartan silenciosamente ICMP o paquetes de tamaño excesivo.
Manejo de fragmentos por los cortafuegos e historias de ataques
- Varios comentarios describen cortafuegos que descartan fragmentos, o incluso solo el primer fragmento, lo que conduce a flujos parciales extraños.
- Los buffers de reensamblado de fragmentos pueden abusarse en ataques DDoS; grandes buffers autoscalados más búsquedas lineales ingenuas hicieron que algunos sistemas colapsaran bajo inundaciones de fragmentos que no podían reensamblarse.
- Algunos señalan que descartar todos los fragmentos sigue siendo común y “funciona” porque muchos extremos nunca dependen de la fragmentación de todos modos.
Debates sobre el apilamiento IP y el diseño de fragmentos
- Una línea de discusión sostiene que fue un error que los fragmentos no lleven encabezados de capa superior, lo que simplificaría el filtrado y el enrutamiento.
- Otros lo califican de violación del apilamiento por capas: IP no debería necesitar entender encabezados de transporte, aunque muchos routers modernos ya inspeccionan TCP/UDP para hash y políticas.
- Se proponen ideas como incluir una “next header length” configurable o un campo genérico de metadatos, pero se consideran una complicación de hardware para una función rara vez usada.
Propuesta: truncación en vuelo en lugar de fragmentación
- Un subhilo importante explora sustituir la fragmentación por routers que trunquen paquetes para ajustarlos a la MTU del siguiente salto y los marquen.
- Beneficios alegados: descubrimiento de PMTU dentro de banda en un solo viaje de ida y vuelta, sin dependencia de ICMP, implementable en rutas de datos rápidas y al menos con entrega parcial de información.
- Los críticos señalan problemas con sumas de verificación, complejidad de protocolo, desajustes de MTU de Capa 2, cifrado y rutas en las que las tramas de tamaño excesivo ya se descartan en los switches.
- Consenso: interesante, pero no una solución completa; seguiría sufriendo muchas de las patologías de PMTU actuales.
Casos de uso y relevancia de la fragmentación hoy
- Algunos afirman que la fragmentación “nunca tuvo realmente un lugar” y que desde hace tiempo se considera perjudicial; los sistemas robustos tratan de evitarla a toda costa.
- Otros la defienden para entornos controlados o embebidos (por ejemplo, enlaces unidireccionales, UDP en redes restringidas, Ethernet automotriz con fragmentos fijos de 1500 bytes).
- Se informa de dolor real en VPNs (por ejemplo, WireGuard) donde la encapsulación reduce la MTU efectiva y rutas mal configuradas o el manejo de DF rompen la conectividad.
- Se habla de DNS y DNSSEC: la tendencia es evitar respuestas UDP grandes o usar TCP/otros transportes, pero las futuras firmas postcuánticas podrían inflar de nuevo las respuestas.
Inspección de seguridad y fragmentos solapados
- Los sistemas IDS/IPS deben reensamblar fragmentos y segmentos a alta velocidad, a menudo usando FPGAs/ASICs.
- Los fragmentos solapados son una ambigüedad conocida; los estándares no definen claramente la precedencia.
- Esto puede provocar desajustes entre los dispositivos de seguridad y los extremos, habilitando técnicas de evasión.
Censura, enrutamiento y discusión lateral sobre VPN
- Una tangente explora si los cortafuegos nacionales que bloquean el tráfico saliente pueden sortearse mediante conexiones iniciadas entrantes y comportamiento tipo túnel.
- Otros responden que esos regímenes ya permiten tráfico selectivo (por ejemplo, comercio) y que la censura trata de bloqueo basado en contenido, no de aislamiento absoluto.
- Este hilo es en gran medida ortogonal a la fragmentación; los participantes señalan que las VPN y los túneles funcionan de forma similar independientemente de la dirección de la conexión.
APIs, estándares y peculiaridades de la documentación
- Se señala confusión en torno al comportamiento de
IP_MTU_DISCOVERy la semántica del bit DF; se considera que la documentación es ambigua frente al comportamiento real del kernel. - Surgen preguntas sobre fijar DF en paquetes ya fragmentados; la discusión señala que la especificación base no lo prohíbe, pero los casos límite y los errores son motivo de preocupación.
- Algunos cuestionan si siquiera tiene sentido sondear PMTU cuando los paquetes pueden seguir rutas distintas con MTU diferentes; otros sugieren que sigue siendo la mejor aproximación disponible.