Re: iptables ip_conntrack

Matthias Borrack <[email protected]>
Newsgroups gmane.linux.redhat.general.german
Message-ID <[email protected]>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Micha Holzmann wrote:
> Kannst du mir deine Infrastruktur beschreiben? Ich habe hier noch ein
> Verstaendnisproblem. Steht der Router bei einem ISP? Oder wie meinst
> du das mit den Clients mit den DynIP?
>

Guten Morgen,

gut, ich gan mal ganz oben an ;)

Es gibt zwei Seiten bei DynIP, meine und die von den anderen, und genau
das wird zum ersten Stolperstein.
1. Stolpersteinteil:
Mein A-DSL liegt leider etwas außerhalb des Kernbereiches, aus diesem
Grund kann es vorkommen, daß bei viel "Last" meine Verbindung mehrmals
abbricht und ich dummerweise auch gleich einen neue IP-Adresse bekomme.
Im schlimmsten Fall ist die schon 1x je Stunde im Tagesverlauf vorgekommen.
Prüfe ich jetzt die ip_conntrack stehen dort die abgebrochenen
Verbindungen mit |meiner| vorherigen IP-Adresse mit Status ESTABLISHED
und dann mit entsprechender TTL ( 120 Std. countdown )
2. Stolpersteinteil:
Einigen Gegenstellen geht es ähnlich, nur sind es dort zum größtenteil
die "Zwangsdisconnects" seitens Telecom und wenn eine Verbindung
mittendrin unterbrochen wird ... siehe oben
3. Stolpersteinteil:
P2P macht das Kraut noch richtig schön fett, aber das ist weniger das
Problem, das wird einfach beendet, feierabend.

Lösungsansätze:
Der sauberste ist iptables zu patchen, die TTL bei NAT von 5 auf 3 oder
2 Tage runterzusetzen -> Source-RPM, da bin ich noch am probieren, denn
damit habe ich bisher keine Erfahrungen gesammelt
Die zweite Möglichkeit, die Sourcen von iptables benutzen und
dementsprechend anzupassen und neu kompilieren und etc ... aber das
erscheint mir auf einem RedHatSystem das *nur* mit RPM läuft unsauber.
Die dritte Möglichkeit wäre, jeden zweiten Tag *neu* zu machen:
- - iptables flushen, ip_conntrack entladen, neu laden, iptable-Regeln
setzen <räusper/>
- - ip_contrack nachts leeren <aua/>
- - reboot <wegrenn/>

Ärgerlich finde ich, das es auf netfilter.org nur diese Standardfloskeln
gibt. Jetzt hab ich wenigstens einen Grund, VPN über DynIP generell zu
verdammen ;)

Ich befürchte ich werde mich mit den ersten beiden wohl zufrieden geben
müssen. Aber vielleicht hat ja doch jemand eine Idee, wie man es
halbwegs sauber ohne kompilieren hinkriegt.


cu/2 iae
Matthias

ps: dein reply ist nicht wirklich sauber ;) ich hoffe nur, das die
adress-änderung jetzt net den thread splittet ...
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.7 (GNU/Linux)

iD8DBQFAWU8/WTMfCbz57ScRAit1AKCFs7puO3yC7XlhJYow73JHg/tQ1gCdGFfp
Mnu/eVKik+lyZIdI0TunJyM=
=Pjqd
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.