Portál AbcLinuxu, 12. května 2025 06:38

Dotaz: /proc/net/ip_conntrack

10.11.2009 16:13 iptables
/proc/net/ip_conntrack
Přečteno: 581×
Odpovědět | Admin
ako mam precistit /proc/net/ip_conntrack pripadne vypnut logovanie? distro je debian. dik.

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

10.11.2009 16:51 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack
Odpovědět | | Sbalit | Link | Blokovat | Admin

Pokud nemáte historické jádro, používejte raději /proc/net/nf_conntrack, který nahrazuje ip_conntrack. Obsah tabulky spojení lze ovládat nástrojem conntrack z balíku conntrack-tools.

Ohledeně logování nepíše, co chcete vypnout. Jestli zobrazování klogu/syslogu na konzoli nebo vůbec zápis událostí do protokolu nebo vypnout generování takových zápisů do klogu/syslogu.

10.11.2009 23:00 iptables
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack
Hral som sa s iptables a odvtedy mi to loguje, teraz neviem ako to vypnut :-/
11.11.2009 00:17 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack
Odstraňte iptables pravidla s cíly LOG, případně NFLOG nebo ULOG.
11.11.2009 07:53 2009
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack

Ako?

 

iptables -n -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination
fail2ban-ssh  tcp  --  0.0.0.0/0            0.0.0.0/0           multiport dports 22

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination

Chain fail2ban-ssh (1 references)
target     prot opt source               destination
RETURN     all  --  0.0.0.0/0            0.0.0.0/0

11.11.2009 09:54 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack

Vy jste tvrdil, že máte problém s iptables. Asi by neškodilo říct, jaká hláška vás obtěžuje, a zjistit, kde se bere.

Mimochodem iptables -n -L vám vypíše jen tabulku filter. Ještě máme tabulky raw, mangle a nat. Tabulka se v iptables vybírá přepínačem „-t“.

Jestli chcete úplný výpis se všemi tabulkami, použijte příkaz iptables-save.

11.11.2009 10:06 Ash | skóre: 53
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack
Jen upozorňuji, že /proc/net/{ip,nf}_conntrack není žádný log v tradičním smyslu (jako třeba syslog), pokud byste to tak třeba chápal. Zdá se, že logování do syslogu vypnout nechcete, protože tam se vám nic neloguje, ale vadí vám, že můžete spojení číst v /proc/net/{ip,nf}_conntrack, je to tak?
11.11.2009 14:16 resolv
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack

Takze, chcem to kvoli tomu nejak stopnut alebo neviem co lebo mi to zacne v dmesg pisat ze plna tabulka, drop packet...a neviem si s tym poradit :-(

 

iptables-save
# Generated by iptables-save v1.4.2 on Wed Nov 11 14:11:49 2009
*mangle
:PREROUTING ACCEPT [4869310176:1684687467976]
:INPUT ACCEPT [771552654:1098011326267]
:FORWARD ACCEPT [7701130971:1408828062999]
:OUTPUT ACCEPT [255524239:104679161444]
:POSTROUTING ACCEPT [7954820620:1513276232804]
COMMIT
# Completed on Wed Nov 11 14:11:49 2009
# Generated by iptables-save v1.4.2 on Wed Nov 11 14:11:49 2009
*nat
:PREROUTING ACCEPT [174799891:71589849396]
:POSTROUTING ACCEPT [116453335:6514929279]
:OUTPUT ACCEPT [114764:7215796]
COMMIT
# Completed on Wed Nov 11 14:11:49 2009
# Generated by iptables-save v1.4.2 on Wed Nov 11 14:11:49 2009
*filter
:INPUT ACCEPT [771547280:1098009995440]
:FORWARD ACCEPT [7699043940:1408580908304]
:OUTPUT ACCEPT [255524240:104679161608]
COMMIT
# Completed on Wed Nov 11 14:11:49 2009

11.11.2009 16:14 Ash | skóre: 53
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack
Aha, tak někdy pomůže tu chybovou hlášku dát do google, nebo alespoň sem do diskuze... Doslovně (copy and paste).

Můžete nainstalovat conntrack-tools a příkazem conntrack -F tabulka nebo tak nějak vyprázdnit příslušnou tabulku, ale asi by to chtělo někde buď zvětšit limity, nebo nastavit iptables (zatím žádná pravidla, tedy žádný firewall vlastně nemáte) aby vám nikdo ty spojení nevytvářel. Víc vám teď s patra neporadím.
11.11.2009 18:43 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: /proc/net/ip_conntrack

To hlášení vytváří přímo jádro, protože se zaplnila tabulka sledovaných spojení. Spojení se sledují, je-li zaveden (nebo zakompilován) modul nf_conntrack. Řešení lze rozdělit do tří skupin:

Zvětšit paměť přidělenou pro sledování spojení (zápisem do /proc/sys/net/netfilter/nf_conntrack_max nebo bootovacím parametrem jádra), přidat operační paměť (od její velikosti se odvozuje velikost přidělené paměti).

Nebo zrušit úplně sledování spojení vytažením modulu nf_conntrack. Nebo v tabulce raw vyřadit problematické adresy ze sledování cílem NOTRACK.

Nebo omezit počet současných spojení problematickým adresám (modul connlimit) nebo si to vyříkat se problematickým zdrojem (většinou se jedná o nakažené stroje, které prohledávají Internet).

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.