Инцидент: клиенты видят открытый TLS-порт, но сессии не устанавливаются. Сервер принимает SYN, отправляет SYN+ACK — и всё. tcpdump на обоих концах показывает обрыв на уровне приложения. Разбор: туннель организован через wstunnel поверх WireGuard с MTU=1280 (стандарт для IPv6). При этом TCP MSS не клампился, и первые данные после handshake превышали MTU. Ядро Linux, не имея PMTUD из-за запрещённых ICMP (или их потери в WSS), фрагментировало пакеты — но WireGuard не передаёт фрагменты по умолчанию. Результат: silent drop. Диагностика: - ss -i покажет retransmits без изменения cwnd; - /proc/net/netstat: FragFails растёт; - nstat -z | grep IpFragFails — подтверждает блокировку фрагментов. Фикс: явно выставить MSS через iptables: -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu или задать wg-интерфейсу mtu 1200 + MSS 1160. https://ftops.space/?utm*source=telegram&utm*medium=smm&utm*campaign=ftops&utm*content=port-443-otkryt-a-kanal-lezhit-wireg

Инцидент: клиенты видят открытый TLS-порт, но сессии не устанавливаются. Сервер принимает SYN, отправляет SYN+ACK — и всё. tcpdump на обоих концах показывает обрыв на уровне приложения | Сетка — социальная сеть от hh.ru