Re: iptables ip_conntrack

Udo Ruecker <[email protected]>
Newsgroups gmane.linux.redhat.general.german
Message-ID <[email protected]>
Am Don, 2004-03-18 um 08.26 schrieb Matthias Borrack:
[snip]
> 
> Lösungsansätze:
> Der sauberste ist iptables zu patchen, die TTL bei NAT von 5 auf 3 oder
> 2 Tage runterzusetzen -> Source-RPM, da bin ich noch am probieren, denn
> damit habe ich bisher keine Erfahrungen gesammelt
> Die zweite Möglichkeit, die Sourcen von iptables benutzen und
> dementsprechend anzupassen und neu kompilieren und etc ... aber das
> erscheint mir auf einem RedHatSystem das *nur* mit RPM läuft unsauber.
> Die dritte Möglichkeit wäre, jeden zweiten Tag *neu* zu machen:
> - - iptables flushen, ip_conntrack entladen, neu laden, iptable-Regeln
> setzen <räusper/>
> - - ip_contrack nachts leeren <aua/>
> - - reboot <wegrenn/>
> 
> Ärgerlich finde ich, das es auf netfilter.org nur diese Standardfloskeln
> gibt. Jetzt hab ich wenigstens einen Grund, VPN über DynIP generell zu
> verdammen ;)
> 
> Ich befürchte ich werde mich mit den ersten beiden wohl zufrieden geben
> müssen. Aber vielleicht hat ja doch jemand eine Idee, wie man es
> halbwegs sauber ohne kompilieren hinkriegt.
> 
> 
> cu/2 iae
> Matthias
> 
Hallo Matthias,

die Zeiten kannst Du in den Kernelquellen anpassen.
Siehe /usr/src/linux/net/ipv4/netfilter/ip_conntrack_proto_tcp.c

Auszug: (bei mir Zeile 53ff)
static unsigned long tcp_timeouts[]
= { 30 MINS,    /*      TCP_CONNTRACK_NONE,     */
    5 DAYS,     /*      TCP_CONNTRACK_ESTABLISHED,      */
    2 MINS,     /*      TCP_CONNTRACK_SYN_SENT, */
    60 SECS,    /*      TCP_CONNTRACK_SYN_RECV, */
    2 MINS,     /*      TCP_CONNTRACK_FIN_WAIT, */
    2 MINS,     /*      TCP_CONNTRACK_TIME_WAIT,        */
    10 SECS,    /*      TCP_CONNTRACK_CLOSE,    */
    60 SECS,    /*      TCP_CONNTRACK_CLOSE_WAIT,       */
    30 SECS,    /*      TCP_CONNTRACK_LAST_ACK, */
    2 MINS,     /*      TCP_CONNTRACK_LISTEN,   */
};
                                                                                

Tschüß, Udo
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.