<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html</link>
    <description>Доброго дня!&lt;br&gt;Есть ОГРОМНАЯ локальная сеть, которая через 3 железных шлюза ходит во внешний мир.&lt;br&gt;Все работает. Не жалуюсь. Но бывают моменты, что на всех (!) роутерах одновременно начинает происходить такая картина, как жалобы на следующее --&lt;br&gt; &lt;br&gt;*-router kernel: ip_conntrack: table full, dropping packet.&lt;br&gt;&lt;br&gt;И через 10-15 минут такого один, два или все три сразу роутера виснут и начитают, даже локально отзываться ОЧЕНЬ туго... &lt;br&gt;Помогает только ребут системы...&lt;br&gt;&lt;br&gt;Методом проб и ошибок частично удалось сократить появление подобных записей, путем добавления количества соединений в /proc/sys/net/ipv4/ip_conntrack_max&lt;br&gt;Но это не выход из положения, т.к. оперативная память на роутерах не резиновая...&lt;br&gt;&lt;br&gt;В то время, когда это происходит, можно наблюдать картину в /proc/sys/net/ip_contrack, но соединений ОЧЕНЬ (!) много, чтобы вычислить &quot;виновника торжества&quot;...&lt;br&gt;&lt;br&gt;Вопрос: чем можно воспользоваться, чтобы вычислить самых активных пользователей, исходя из содержимого /proc/sys/net/ip_contrack ? Ведь, я уверен, что е</description>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (Oleg_Rus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#11</link>
    <pubDate>Wed, 21 Oct 2009 12:34:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вопрос в другом. Нужно вычислить пользователя&#092;лей из-за которых это случается. &lt;br&gt;&amp;gt;&amp;gt;КАК? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В большой локальной сети - никак. Если зафиксированы ip на портах коммутатторов, &lt;br&gt;&amp;gt;то по ip. &lt;br&gt;&lt;br&gt;все так и есть! как вычислить ip зачинщика???&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#10</link>
    <pubDate>Wed, 21 Oct 2009 11:29:35 GMT</pubDate>
    <description>Проверьте всё-таки DNS ресолвинг, потому что это скорее всего udp (без контроля состояния) и что-то очень активное.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (svn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#9</link>
    <pubDate>Wed, 21 Oct 2009 11:13:57 GMT</pubDate>
    <description>&amp;gt;Вопрос в другом. Нужно вычислить пользователя&#092;лей из-за которых это случается. &lt;br&gt;&amp;gt;КАК? &lt;br&gt;&lt;br&gt;В большой локальной сети - никак. Если зафиксированы ip на портах коммутатторов, то по ip.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (svn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#8</link>
    <pubDate>Wed, 21 Oct 2009 11:10:46 GMT</pubDate>
    <description>&amp;gt;Пока - только предполагаю. У меня на роутерах 256мб оперативы. Возможности расширить &lt;br&gt;&amp;gt;еще - НЕТ. Увы... Какова может быть максимальная величина значений для &lt;br&gt;&amp;gt;такого объема памяти? &lt;br&gt;&lt;br&gt;Считай сам, только тебе известны запущенные программы и их аппетиты. Хотя я бы ничего не запускал из сервисов на таких компьютерах вообще.&lt;br&gt;Одна запись в таблице conntrack занимает примерно 300 байт памяти ядра (которая не может быть вытеснена в свап).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#7</link>
    <pubDate>Wed, 21 Oct 2009 11:02:29 GMT</pubDate>
    <description>У меня такое было на роутере Zyxel ZeWall (внутри linux) из-за DNS за NAT ом. Решил настройкой bind forwarders, query source address, port. Тогда таблица conntrack перестала переполняться udp сессиями.&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (Oleg_Rus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#6</link>
    <pubDate>Wed, 21 Oct 2009 10:49:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Или подскажите, кто и как поступает&#092;поступил бы в данной ситуации, чтобы &lt;br&gt;&amp;gt;&amp;gt;вычислить обидчика?... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Лучше не  допускать того чтобы тебя обидели. Ограничивать число сессий для &lt;br&gt;&amp;gt;каждого локального адреса. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но этим можно обидеть пользователей локальной сети. &lt;br&gt;&lt;br&gt;Вопрос в другом. Нужно вычислить пользователя&#092;лей из-за которых это случается.&lt;br&gt;КАК?&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (Oleg_Rus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#5</link>
    <pubDate>Wed, 21 Oct 2009 10:48:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;raw: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;SNAT без conntrack не работает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Use FreeBSD ;-)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сомневаюсь что это поможет. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;вот и я про тоже ))&lt;br&gt;&lt;br&gt;&amp;gt;Иного пути кроме как добавить памяти (кстати с чего ты решил что &lt;br&gt;&amp;gt;её не хватит на увеличение таблицы ослеживаемых соединений?)&lt;br&gt;&lt;br&gt;Пока - только предполагаю. У меня на роутерах 256мб оперативы. Возможности расширить еще - НЕТ. Увы... Какова может быть максимальная величина значений для такого объема памяти?&lt;br&gt;&lt;br&gt;&amp;gt;и увеличить размер таблицы conntrack нет. &lt;br&gt;&amp;gt;Или надо отказываться от NAT. &lt;br&gt;&lt;br&gt;Нет. От nat отказаться нет возможности...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (svn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#4</link>
    <pubDate>Wed, 21 Oct 2009 10:40:25 GMT</pubDate>
    <description>&amp;gt;Или подскажите, кто и как поступает&#092;поступил бы в данной ситуации, чтобы &lt;br&gt;&amp;gt;вычислить обидчика?... &lt;br&gt;&lt;br&gt;Лучше не  допускать того чтобы тебя обидели. Ограничивать число сессий для каждого локального адреса.&lt;br&gt;&lt;br&gt;Но этим можно обидеть пользователей локальной сети.&lt;br&gt;</description>
</item>

<item>
    <title>Как разорать ОГРОМНЫЙ список в /proc/sys/net/ip_contrack? (svn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/86964.html#3</link>
    <pubDate>Wed, 21 Oct 2009 10:27:27 GMT</pubDate>
    <description>&amp;gt;raw: &lt;br&gt;&lt;br&gt;SNAT без conntrack не работает.&lt;br&gt;&lt;br&gt;&amp;gt;Use FreeBSD ;-)&lt;br&gt;&lt;br&gt;Сомневаюсь что это поможет.&lt;br&gt;&lt;br&gt;Иного пути кроме как добавить памяти (кстати с чего ты решил что её не хватит на увеличение таблицы ослеживаемых соединений?) и увеличить размер таблицы conntrack нет.&lt;br&gt;&lt;br&gt;Или надо отказываться от NAT.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
