Re: iptables ip_conntrack

Michael Schwendt <[email protected]>
Newsgroups gmane.linux.redhat.general.german
Message-ID <[email protected]>
On Wed, 17 Mar 2004 08:23:05 +0100, Matthias Borrack wrote:

> >>Knapp 5 Tage für ein TimeOut ist einfach zu hoch.
> >
> >
> > Es sind bei Dir nicht die üblichen zwei Minuten für TCP/IP?
> >
> 
> Guten Morgen,
> 
> es betrifft ja nicht die "üblichen" (Verdächtigen) TCP/IP-Verbindungen
> in dem Sinne, es geht um die Einträge in die Conntrack im Zusammenhang
> mit NAT. Mit dem Wechsel von MASQ auf NAT, bzw. mit dem Wechsel von
> ipchains auf iptables, wurde der MASQ/NAT-TimeOut/Ungültigkeit geändert
> ("Sorry, we think 5 days are better" ... oder so).

Die fünf Tage gelten für ConnTrack Verbindungen mit ESTABLISHED Status
oder unbeantworteten Verbindungen, wobei letztere aber keine benötigten
Plätze in der ConnTrack Tabelle belegen. 15000 Verbindungen, die in
ESTABLISHED irgendwie unterbrochen werden, klingt nicht normal und läßt
auf hochgradig instabile Netzanwendungen schließen, wie P2P extrem mit
immer wieder nicht erreichbaren Partnern.

--
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.