Re: iptables ip_conntrack
Matthias Borrack <[email protected]>
| Newsgroups | gmane.linux.redhat.general.german |
|---|---|
| Message-ID | <[email protected]> |
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Micha Holzmann wrote: > Quoting Matthias Borrack <[email protected]>: > >>Micha Holzmann wrote: >> >>>Kannst du mir deine Infrastruktur beschreiben? Ich habe hier noch ein >>>Verstaendnisproblem. Steht der Router bei einem ISP? Oder wie meinst >>>du das mit den Clients mit den DynIP? > Dabei kannst du die Module fuer das connection tracking entladen und neu > laden. Genauso kannst du die conntrsck table flushen. Da du eh eine neue > IP bekommst, sind alte Regeln eh obsolet (ok, nicht immer aber die > Chance die gleiche IP zweimal hintereinander zu erhalten sind extrem > gering). Und schon schäme ich mich :( Warum hab ich an diese einfache Möglichkeit nicht gedacht? Es ist schon peinlich zugeben zu müssen, das zwar beim ip-up das Firewallscript ausgeführt wird, aber 1.) nicht bei ip-down und 2.) das ip_conntrack-modul nicht entladen wird, bevor die Firewallregeln neu gesetzt werden > mit DynIP connecten. Bei mir zwar keine P2P (nur ssh und http), aber die > Verbindungen werden alle nach 2 Minuten beendet wenn der Client RST > gesendet hat. Wenn! Genau das ist das Problem. Bei einer Zwangstrennung, bzw. wie bei mir durch Last-Trennung auf dem Knoten, kommt kein RST zustande :( > Der ist nur insoweit "nicht sauber" als ich es mir erlaubt habe statt > auf die Liste zu schreibenm, dich direkt adressiert habe. Also bitte... Oh, sorry, das hatte ich nicht bedacht ;) Ich nehms Dir auch net übel ... <feix/> thx & cu/2 iae Matthias -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.0.7 (GNU/Linux) iD8DBQFAWZbjWTMfCbz57ScRAiLaAJ9phY2cPCjTjBuSnMIGQJsJ36I4VwCfcmbB KqPcmv4y/v8h5fv/mdJGuL0= =xT20 -----END PGP SIGNATURE-----