NetDiag+

L’handshake WireGuard fallisce su iOS ma non sugli altri dispositivi

Stessa rete, stesso file di configurazione: il portatile Linux e il telefono Android si connettono all’istante, mentre l’iPhone continua a ripetere handshake did not complete. Passa quello stesso iPhone al 5G e il tunnel sale subito. A questo punto quasi tutti si buttano sull’impostazione MTU e quasi tutti perdono la serata: un handshake fallito non può essere un problema di MTU.

Cosa testare, nell’ordine

  1. Smetti di cambiare la MTU. L’avvio di un handshake WireGuard è di 148 byte e la risposta di 92. Ci stanno in qualsiasi MTU mai usata, quindi non si sta frammentando nulla. Un handshake che non si completa mai significa che i pacchetti non arrivano affatto. Riporta la MTU a 1420 e lasciala lì.
  2. Verifica se l’UDP esce dal dispositivo. Lancia una query STUN sul Wi-Fi che non funziona. Se risponde, l’UDP esce e il problema è la porta o l’endpoint specifici. Se qui va in timeout ma risponde in cellulare, questa rete sta filtrando UDP per questo dispositivo.
  3. Confronta ciò che vedono i due dispositivi. Metti IP, maschera, gateway e DNS dell’iPhone accanto a quelli del portatile. Una sottorete o un gateway diversi significano che il telefono è finito su una VLAN ospiti, o che ha un profilo per dispositivo applicato sul router — la restrizione vive lì, non nella tua configurazione.
Scarica sull'App Store

Gratis · 25 strumenti · acquisto singolo per togliere la pubblicità · nessun abbonamento

Le domande che la gente fa davvero

Perché funziona in 5G e non in Wi-Fi?

È l’indizio più utile che hai. Configurazione identica, server identico, risultato diverso: la variabile è la rete, non il tunnel. Il tuo operatore mobile fa passare l’handshake, questa rete Wi-Fi no.

Ho provato MTU 1280, 1200 e 1100. Non è cambiato nulla.

Era prevedibile. La MTU governa la dimensione dei pacchetti trasportati dentro il tunnel, e questo conta solo quando il tunnel esiste. Prima che l’handshake si completi non c’è tunnel né nulla da frammentare.

La rete potrebbe bloccare la porta UDP?

È la singola causa più probabile, soprattutto su reti di hotel, campus, uffici e alcuni hotspot mobili. Prova a spostare la porta di ascolto del server su 443 o 53 — là il traffico passa quasi sempre, perché bloccare quelle porte romperebbe il web per tutti.

E Private Relay, limita il tracciamento dell’IP e indirizzo Wi-Fi privato?

Vale la pena disattivarli durante il test, ma raramente sono la causa. Cambiano da quale indirizzo appari; non decidono se un pacchetto UDP raggiunge il tuo endpoint.

Allora quando conta davvero la MTU con WireGuard?

Dopo l’handshake. La firma è un tunnel che si connette bene e poi si blocca su tutto ciò che è grande: una pagina caricata a metà, un trasferimento congelato dopo pochi kilobyte. Su IPv4 il valore abituale è 1420.

Se il tunnel si connette e poi si blocca sui trasferimenti grandi, quel caso è davvero la MTU. Come misurare la tua vera Path MTU →