Re: iptables ip_conntrack
Michael Schwendt <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
On Wed, 17 Mar 2004 08:23:05 +0100, Matthias Borrack wrote:
> >>Knapp 5 Tage für ein TimeOut ist einfach zu hoch.
> >
> >
> > Es sind bei Dir nicht die üblichen zwei Minuten für TCP/IP?
> >
>
> Guten Morgen,
>
> es betrifft ja nicht die "üblichen" (Verdächtigen) TCP/IP-Verbindungen
> in dem Sinne, es geht um die Einträge in die Conntrack im Zusammenhang
> mit NAT. Mit dem Wechsel von MASQ auf NAT, bzw. mit dem Wechsel von
> ipchains auf iptables, wurde der MASQ/NAT-TimeOut/Ungültigkeit geändert
> ("Sorry, we think 5 days are better" ... oder so).
Die fünf Tage gelten für ConnTrack Verbindungen mit ESTABLISHED Status
oder unbeantworteten Verbindungen, wobei letztere aber keine benötigten
Plätze in der ConnTrack Tabelle belegen. 15000 Verbindungen, die in
ESTABLISHED irgendwie unterbrochen werden, klingt nicht normal und läßt
auf hochgradig instabile Netzanwendungen schließen, wie P2P extrem mit
immer wieder nicht erreichbaren Partnern.
--