Buenas Gombla
Es un poquito más "complicado" que todo eso, y no, Movistar no puede hacer nada al respecto, no hay un botón para cambiar un parámetro que haga que milagrosamente funcione, únicamente cambiarte el Router por otro modelo diferente con la esperanza que la implementación del fabricante del ayudante para GRE/PPTP funcione mejor en tu escenario específico.
PPTP no solo es ya obsoleto, sino que a día de hoy se considera totalmente inseguro y roto. Actualmente, cualquiera con un hardware mínimamente modesto puede romper la seguridad de PPTP en pocos minutos/horas. Es decir... que técnicamente cualquier conexión que estáis haciendo por PPTP podría estar de forma sencilla monitorizada por terceros.
Dejando de lado lo que es la seguridad, los dos problemas que se pueden tener con PPTP, ya comentados, pero desglosados un poco más porque veo que hay un poco de confusión:
-NAT:
PPTP forma parte como te decía de protocolos no amigables con NAT. Específicamente, en este escenario el causante de todos los problemas con NAT es el protocolo GRE. Esto hace que para que pueda funciona una conexión PPTP hacia fuera estando detrás de un Router que hace NAT (a día de hoy esencialmente en entornos domésticos todos), de facto no va a funcionar. El Router requiere de un "ayudante" si lo quieres llamar así para lidiar con GRE. ¿Problema? Como ya dije antes estos "ayudantes" son "parches" sucios que implementan los fabricantes/desarrolladores para tener que lidiar con estos protocolos no amigables. No existe una implementación universal adecuada para cada escenario, no es una función llamemos estándar que simplemente si la tiene funciona, no es así. Un Router con un ayudante para PPTP/GRE puede funcionar perfectamente en el escenario A y no hacerlo en el escenario B. Depende de muchas variables internas diferentes que además no podemos controlar.
Para más inri, un fabricante no tiene siquiera por qué implementar en el Router estos ayudantes, dado que usarlos implica por otro lado problemas potenciales, y además generalmente es por usar protocolos repito obsoletos. Esto no es el caso en el 100% de los casos, pero desde luego en lo tocante a VPN sí.
Si te lo estás preguntando entonces... tiene el HGU 7 ayudantes para PPTP/GRE? Sí, de hecho los tiene, habilitados por defecto. En pruebas de hace tiempo he comprobado que en escenarios de prueba propio funcionaba, pero repito... esto no es garantía de nada, puede funcionar bien o no. Y no hay nada que pueda hacerse en ello.
-MTU:
Los valores que te puse de MTU eran un ejemplo, no reales, ya que dependen en todo momento del protocolo VPN usado, configuración del servidor VPN, configurador del cliente VPN. Es un ejemplo de la importancia que tiene el MTU en las conexiones VPN.
Cuando envías un paquete normal, un frame Ethernet estándar no puede exceder un MTU de 1500, es decir los datos útiles que tiene. Esos 1500Bytes lo tienen que llevar todo. En redes usamos el modelo TCP/IP, es como una muñeca rusa, las capas altas se van encapsulando en las capas mas bajas. Un paquete por ejemplo "normal" cuando ves cualquier Web sería algo como esto, sin contar con la sobrecarga de PPPoE:
[Ethernet [IP [TCP [TLS [HTTP]]]]] -> Todo el bloque [IP [TCP [TLS [HTTP]]]] puede tener máximo 1500Bytes.
Es decir... que dentro del paquete Ethernet que tiene sus cabeceras, este tiene un payload que no puede exceder los 1500Bytes. Ese Payload puede ser un paquete IP que al igual que el previo tiene tiene sus propias cabeceras y también un payload máximo (que será 1500-20, porque 20 son las cabeceras de IPv4). Ese payload podría ser un paquete de sesión TLS, y este a su vez tener dentro un payload que sería un paquete HTTP.
Una VPN es exactamente igual... pero con un matiz de importancia. Una VPN encapsula todo un paquete IP (o Ethernet, dependiendo de la VPN usada). Y ahí está el problema... un Router o cualquier dispositivo de red intermedio únicamente ve el paquete externo, no el interno, y que el tamaño del payload de Ethernet no exceda los 1500.
Para PPTP sería algo como:
[Ethernet [IP [GRE [PPP [IP [TCP [TLS [HTTP]]]]]]]] -> Todo el bloque [IP [GRE [PPP [IP [TCP [TLS [HTTP]]]]]]] puede tener máximo 1500 Bytes.
¿Ves el problema? en ambos casos podrías querer transmitir/recibir exactamente el mismo paquete, pero en el caso de la VPN estás metiendo una sobrecarga debido a GRE y PPP que puede variar en este caso entre 18-24Bytes más o menos... todo ello de nuevo sin contar con la sobrecarga que también tiene el otro escenario por PPPoE en caso de conexiones que usen PPPoE, como es el caso de Movistar.
Cuando el tráfico no va tunelado, para el Router es muy sencillo negociar el MTU con el destino, de modo que tu propio equipo adapta perfectamente el tamaño máximo que va a meter en el payload del frame Ethernet. Por ejemplo, el Router saber que realmente el MTU no puede exceder los 1492 por PPPoE, así que avisa al destino de ello y tu equipo se configura automáticamente para enviar datos de 1492 como máximo. Pero eso es válido solo para el paquete externo, el Router ni el destino puede tener control sobre el tamaño del paquete interno que estás metiendo en el tunel. Si ves el ejemplo anterior, cuando va por el tunel hay dos paquetes IP... todo el segundo bloque IP lo genera el cliente/servidor VPN, y tendrá un tamaño determinado por ellos. Aquí cada uno pone simplemente su pieza adicional. Es decir, pongamos que tu cliente VPN establece que va a enviar datos de hasta 1460Bytes. Ok?
1460Byte es por tanto el tamaño del bloque IP interno. Ese contenido lo mete el cliente VPN. Ahora pasa a otro peldaño, y el cliente/servidor VPN le añaden entre 18 y 24Bytes más por las cabeceras PPP y GRE, pongamos por ejemplo que son 20Bytes... ya tenemos un tamaño de 1480Bytes. Ahora otro peldaño más, la cabecera IPv4, le metemos otros 20Bytes más, eso ya nos hace un tamaño de 1500Bytes.... oye, pues en este caso hemos cuadrado perfectamente?? No, porque ahora el Router le pondrá 8 Bytes más por PPPoE, dando final 1508Bytes. El paquete es descartado por exceder el tamaño máximo permitido. Y he usado valores un poco arbitrarios, como digo las cabeceras PPTP pueden ser variables, pero espero que se vea mejor así.
Ese 1500 no es un valor que se pueda modificar. Es por ello que un servidor/cliente VPN tiene que configurarse de forma adecuada para prever todo tipo de situaciones, para que al final el paquete final completo jamás pueda exceder bajo ninguna circunstancia esos 1500Bytes, una vez se terminen de añadir todas las aportaciones de todas las capas del modelo TCP/IP. Esto varía enormemente según el tipo de VPN que sea, incluso según cada conexión. Por eso no existe una configuración universal.
Espero que se entienda así un poco mejor compañero.
Saludos.