L’handshake WireGuard fallisce su iOS ma non sugli altri dispositivi
Stessa rete, stesso file di configurazione: il portatile Linux e il telefono Android si connettono all’istante, mentre l’iPhone continua a ripetere handshake did not complete. Passa quello stesso iPhone al 5G e il tunnel sale subito. A questo punto quasi tutti si buttano sull’impostazione MTU e quasi tutti perdono la serata: un handshake fallito non può essere un problema di MTU.
Cosa testare, nell’ordine
- Smetti di cambiare la MTU. L’avvio di un handshake WireGuard è di 148 byte e la risposta di 92. Ci stanno in qualsiasi MTU mai usata, quindi non si sta frammentando nulla. Un handshake che non si completa mai significa che i pacchetti non arrivano affatto. Riporta la MTU a 1420 e lasciala lì.
- Verifica se l’UDP esce dal dispositivo. Lancia una query STUN sul Wi-Fi che non funziona. Se risponde, l’UDP esce e il problema è la porta o l’endpoint specifici. Se qui va in timeout ma risponde in cellulare, questa rete sta filtrando UDP per questo dispositivo.
- Confronta ciò che vedono i due dispositivi. Metti IP, maschera, gateway e DNS dell’iPhone accanto a quelli del portatile. Una sottorete o un gateway diversi significano che il telefono è finito su una VLAN ospiti, o che ha un profilo per dispositivo applicato sul router — la restrizione vive lì, non nella tua configurazione.
Gratis · 25 strumenti · acquisto singolo per togliere la pubblicità · nessun abbonamento
Le domande che la gente fa davvero
Perché funziona in 5G e non in Wi-Fi?
È l’indizio più utile che hai. Configurazione identica, server identico, risultato diverso: la variabile è la rete, non il tunnel. Il tuo operatore mobile fa passare l’handshake, questa rete Wi-Fi no.
Ho provato MTU 1280, 1200 e 1100. Non è cambiato nulla.
Era prevedibile. La MTU governa la dimensione dei pacchetti trasportati dentro il tunnel, e questo conta solo quando il tunnel esiste. Prima che l’handshake si completi non c’è tunnel né nulla da frammentare.
La rete potrebbe bloccare la porta UDP?
È la singola causa più probabile, soprattutto su reti di hotel, campus, uffici e alcuni hotspot mobili. Prova a spostare la porta di ascolto del server su 443 o 53 — là il traffico passa quasi sempre, perché bloccare quelle porte romperebbe il web per tutti.
E Private Relay, limita il tracciamento dell’IP e indirizzo Wi-Fi privato?
Vale la pena disattivarli durante il test, ma raramente sono la causa. Cambiano da quale indirizzo appari; non decidono se un pacchetto UDP raggiunge il tuo endpoint.
Allora quando conta davvero la MTU con WireGuard?
Dopo l’handshake. La firma è un tunnel che si connette bene e poi si blocca su tutto ciò che è grande: una pagina caricata a metà, un trasferimento congelato dopo pochi kilobyte. Su IPv4 il valore abituale è 1420.
Se il tunnel si connette e poi si blocca sui trasferimenti grandi, quel caso è davvero la MTU. Come misurare la tua vera Path MTU →