Portál AbcLinuxu, 13. července 2025 16:22


Dotaz: iptables + connection timemout

7.9.2006 23:21 caracho
iptables + connection timemout
Přečteno: 164×
Odpovědět | Admin
Provozuji FW/Router na iptables, a cas od casu se stane, ze spojeni na nej zacnou timeoutovat. Trafficem na siti nebo vytizenim stroje to neni. Ovsem restart skriptu s fw pravidlama pomuze. Tusite nekdo, kde muze byt zakopan pes? Dik.
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

8.9.2006 07:11 Jiří Snopek | skóre: 10 | blog: Jirkův blog
Rozbalit Rozbalit vše Re: iptables + connection timemout
Odpovědět | | Sbalit | Link | Blokovat | Admin
Koukni se na contract_table, tusim ze /proc/sys/net/ipv4/ip_contract nebo nekde v okoli... tam spocitej pocet radku wc -l /proc/sys/net/ipv4/ip_contract a porovnej s ip_contract_max, ktera je taky nekde pobliz... pokud jsou si hodnoty blizke, tak tam mas prilis mnoho spojeni, ktere jeste nevyprseli, coz zname bud P2P site, viry, nebo neco s hodne moc spojenimi
8.9.2006 09:36 caracho
Rozbalit Rozbalit vše Re: iptables + connection timeout
Takze chovani je jeste zajimavejsi.

ip_contract jsem nenasel, ale asi myslite /proc/net/ip_conntrack (ten se vejde kolikrat i na jednu obrazovku) a ip_conntrack_max je vzorne na 65528

V dobe seknuti konexe na 'lo' interfacu problem nemaji (apt-get update pres lokalni proxy), ale z venku ano (na vnitrni i vnejsi if - proxy/ssh)

Tvari se to tak, ze z toho FW skriptu pomaha vycisteni statistik (nutno jeste overit, zda to nebyla koincidence) chains=`cat /proc/net/ip_tables_names 2>/dev/null` for i in $chains; do /sbin/iptables -t $i -Z; done

Jinak z P2P siti tam je akorat skype a ten by mel chodit pres proxy.
8.9.2006 10:57 Jiří Snopek | skóre: 10 | blog: Jirkův blog
Rozbalit Rozbalit vše Re: iptables + connection timeout
neni mozne ze se ten skript, ktery obsahuje
chains=`cat /proc/net/ip_tables_names 2>/dev/null` for i in $chains; do /sbin/iptables -t $i -Z; done
spusti nejak automaticky a tim by vam mazal vsechny chainy a pak nastaval ten timeout?
8.9.2006 11:17 caracho
Rozbalit Rozbalit vše Re: iptables + connection timeout
Ne, je to tak, ze kdyz vynuluju pocitadla chainu (pres iptables -Z), tak se to zas rozjede. S pravidlama se nic nedeje. Divne.
8.9.2006 12:29 Jiří Snopek | skóre: 10 | blog: Jirkův blog
Rozbalit Rozbalit vše Re: iptables + connection timeout
jakou tam mate distribuci?
8.9.2006 12:34 caracho
Rozbalit Rozbalit vše Re: iptables + connection timeout
Debian stable. Kvuli novemu HW jadro 2.6.16 z backports.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.