Re: iptables ip_conntrack
Udo Ruecker <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
Am Don, 2004-03-18 um 08.26 schrieb Matthias Borrack:
[snip]
>
> Lösungsansätze:
> Der sauberste ist iptables zu patchen, die TTL bei NAT von 5 auf 3 oder
> 2 Tage runterzusetzen -> Source-RPM, da bin ich noch am probieren, denn
> damit habe ich bisher keine Erfahrungen gesammelt
> Die zweite Möglichkeit, die Sourcen von iptables benutzen und
> dementsprechend anzupassen und neu kompilieren und etc ... aber das
> erscheint mir auf einem RedHatSystem das *nur* mit RPM läuft unsauber.
> Die dritte Möglichkeit wäre, jeden zweiten Tag *neu* zu machen:
> - - iptables flushen, ip_conntrack entladen, neu laden, iptable-Regeln
> setzen <räusper/>
> - - ip_contrack nachts leeren <aua/>
> - - reboot <wegrenn/>
>
> Ärgerlich finde ich, das es auf netfilter.org nur diese Standardfloskeln
> gibt. Jetzt hab ich wenigstens einen Grund, VPN über DynIP generell zu
> verdammen ;)
>
> Ich befürchte ich werde mich mit den ersten beiden wohl zufrieden geben
> müssen. Aber vielleicht hat ja doch jemand eine Idee, wie man es
> halbwegs sauber ohne kompilieren hinkriegt.
>
>
> cu/2 iae
> Matthias
>
Hallo Matthias,
die Zeiten kannst Du in den Kernelquellen anpassen.
Siehe /usr/src/linux/net/ipv4/netfilter/ip_conntrack_proto_tcp.c
Auszug: (bei mir Zeile 53ff)
static unsigned long tcp_timeouts[]
= { 30 MINS, /* TCP_CONNTRACK_NONE, */
5 DAYS, /* TCP_CONNTRACK_ESTABLISHED, */
2 MINS, /* TCP_CONNTRACK_SYN_SENT, */
60 SECS, /* TCP_CONNTRACK_SYN_RECV, */
2 MINS, /* TCP_CONNTRACK_FIN_WAIT, */
2 MINS, /* TCP_CONNTRACK_TIME_WAIT, */
10 SECS, /* TCP_CONNTRACK_CLOSE, */
60 SECS, /* TCP_CONNTRACK_CLOSE_WAIT, */
30 SECS, /* TCP_CONNTRACK_LAST_ACK, */
2 MINS, /* TCP_CONNTRACK_LISTEN, */
};
Tschüß, Udo