Re: iptables ip_conntrack
Matthias Borrack <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Micha Holzmann wrote: > Ich benutze zu Hause ebenfalls MASQ/NAT und dafuer Connection Tracking. > Die von dir beschriebenen Phaenomene konnte ich nach jetzt zweitaegiger > Beobachtung nicht sehen. Bei mir werden alle Verbindungen nachdem der > Client RST gesendet hat auch alle geschlossen. > > Vielleicht besorgst du dir das iptstate (http://www.phildev.net/iptstate/). > > Gruss, > Micha Holzmann > Hi, danke, das Tool gefällt mir ;) Das Problem sind ja net die Clients, die die Verbindungen ordentlich beenden, auch net die die es nicht tun, sondern nur die, die "geNATed" auf einen Server gehen, und dort die Verbindungen nicht beenden. Schlimmer noch sind die, die mit dynIP's kommen. Die Table läuft in 5 Tagen voll, bevor die TTL abläuft. Ich bräuchte also ein Tool, das die in ip_conntrack enthaltenen Verbindungen prüft, ob eine davon zuletzt vor ... sagen wir 1 Stunde was gemacht hat, und dementsprechend killt. Es geht ja nur um die, die das Flag ESTABLISHED haben und die TTL einfach nur runterzählt, denn bei den passiert ja einfach nix mehr. cu/2 iae Matthias -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.0.7 (GNU/Linux) iD8DBQFAWHI4WTMfCbz57ScRAj/5AJ0TOSGMkAU4nVOLco1Ug/9Cf466CwCZAWYJ FbGfC7W5u4cbsi6+F8hYhKs= =f4hT -----END PGP SIGNATURE-----