Re: iptables ip_conntrack
Matthias Borrack <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Micha Holzmann wrote: > Kannst du mir deine Infrastruktur beschreiben? Ich habe hier noch ein > Verstaendnisproblem. Steht der Router bei einem ISP? Oder wie meinst > du das mit den Clients mit den DynIP? > Guten Morgen, gut, ich gan mal ganz oben an ;) Es gibt zwei Seiten bei DynIP, meine und die von den anderen, und genau das wird zum ersten Stolperstein. 1. Stolpersteinteil: Mein A-DSL liegt leider etwas außerhalb des Kernbereiches, aus diesem Grund kann es vorkommen, daß bei viel "Last" meine Verbindung mehrmals abbricht und ich dummerweise auch gleich einen neue IP-Adresse bekomme. Im schlimmsten Fall ist die schon 1x je Stunde im Tagesverlauf vorgekommen. Prüfe ich jetzt die ip_conntrack stehen dort die abgebrochenen Verbindungen mit |meiner| vorherigen IP-Adresse mit Status ESTABLISHED und dann mit entsprechender TTL ( 120 Std. countdown ) 2. Stolpersteinteil: Einigen Gegenstellen geht es ähnlich, nur sind es dort zum größtenteil die "Zwangsdisconnects" seitens Telecom und wenn eine Verbindung mittendrin unterbrochen wird ... siehe oben 3. Stolpersteinteil: P2P macht das Kraut noch richtig schön fett, aber das ist weniger das Problem, das wird einfach beendet, feierabend. Lösungsansätze: Der sauberste ist iptables zu patchen, die TTL bei NAT von 5 auf 3 oder 2 Tage runterzusetzen -> Source-RPM, da bin ich noch am probieren, denn damit habe ich bisher keine Erfahrungen gesammelt Die zweite Möglichkeit, die Sourcen von iptables benutzen und dementsprechend anzupassen und neu kompilieren und etc ... aber das erscheint mir auf einem RedHatSystem das *nur* mit RPM läuft unsauber. Die dritte Möglichkeit wäre, jeden zweiten Tag *neu* zu machen: - - iptables flushen, ip_conntrack entladen, neu laden, iptable-Regeln setzen <räusper/> - - ip_contrack nachts leeren <aua/> - - reboot <wegrenn/> Ärgerlich finde ich, das es auf netfilter.org nur diese Standardfloskeln gibt. Jetzt hab ich wenigstens einen Grund, VPN über DynIP generell zu verdammen ;) Ich befürchte ich werde mich mit den ersten beiden wohl zufrieden geben müssen. Aber vielleicht hat ja doch jemand eine Idee, wie man es halbwegs sauber ohne kompilieren hinkriegt. cu/2 iae Matthias ps: dein reply ist nicht wirklich sauber ;) ich hoffe nur, das die adress-änderung jetzt net den thread splittet ... -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.0.7 (GNU/Linux) iD8DBQFAWU8/WTMfCbz57ScRAit1AKCFs7puO3yC7XlhJYow73JHg/tQ1gCdGFfp Mnu/eVKik+lyZIdI0TunJyM= =Pjqd -----END PGP SIGNATURE-----