Re: iptables ip_conntrack

Matthias Borrack <[email protected]>
Newsgroups gmane.linux.redhat.general.german
Message-ID <[email protected]>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Micha Holzmann wrote:
> Quoting Matthias Borrack <[email protected]>:
>
>>Micha Holzmann wrote:
>>
>>>Kannst du mir deine Infrastruktur beschreiben? Ich habe hier noch ein
>>>Verstaendnisproblem. Steht der Router bei einem ISP? Oder wie meinst
>>>du das mit den Clients mit den DynIP?
> Dabei kannst du die Module fuer das connection tracking entladen und neu
> laden. Genauso kannst du die conntrsck table flushen. Da du eh eine neue
> IP bekommst, sind alte Regeln eh obsolet (ok, nicht immer aber die
> Chance die gleiche IP zweimal hintereinander zu erhalten sind extrem
> gering).
Und schon schäme ich mich :( Warum hab ich an diese einfache Möglichkeit
nicht gedacht? Es ist schon peinlich zugeben zu müssen, das zwar beim
ip-up das Firewallscript ausgeführt wird, aber
1.) nicht bei ip-down und
2.) das ip_conntrack-modul nicht entladen wird, bevor die Firewallregeln
neu gesetzt werden

> mit DynIP connecten. Bei mir zwar keine P2P (nur ssh und http), aber die
> Verbindungen werden alle nach 2 Minuten beendet wenn der Client RST
> gesendet hat.
Wenn! Genau das ist das Problem. Bei einer Zwangstrennung, bzw. wie bei
mir durch Last-Trennung auf dem Knoten, kommt kein RST zustande :(

> Der ist nur insoweit "nicht sauber" als ich es mir erlaubt habe statt
> auf die Liste zu schreibenm, dich direkt adressiert habe. Also bitte...
Oh, sorry, das hatte ich nicht bedacht ;) Ich nehms Dir auch net übel
... <feix/>

thx & cu/2 iae
Matthias
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.7 (GNU/Linux)

iD8DBQFAWZbjWTMfCbz57ScRAiLaAJ9phY2cPCjTjBuSnMIGQJsJ36I4VwCfcmbB
KqPcmv4y/v8h5fv/mdJGuL0=
=xT20
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.