<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Как увеличить размер таблицы контроля сессий ip_conntrack в Linux</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html</link>
    <description>Если ядро ругается &quot;kernel: ip_conntrack: table full, dropping packet.&quot;, причину флуда &lt;br&gt;(скорее всего вирус или сканирование портов) можно найти по списку /proc/net/ip_conntrack&lt;br&gt;Если просто общая загрузка большая, увеличить размер таблицы можно через /proc/sys/net/ipv4/ip_conntrack_max&lt;br&gt;&lt;br&gt;Также можно увеличить размерность хэша через параметр  hashsize модуля ip_conntrack:&lt;br&gt;/etc/modules.conf:&lt;br&gt;   options ip_conntrack hashsize=N&lt;br&gt;&lt;br&gt;Более тонкий тюнинг можно произвести через переменные определенные в /proc/sys/net/ipv4/netfilter&lt;br&gt;&lt;br&gt;URL: &lt;br&gt;Обсуждается: http://www.opennet.ru/tips/info/985.shtml&lt;br&gt;</description>

<item>
    <title>Как увеличить размер таблицы контроля сессий ip_conntrack в Linux (Kim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html#5</link>
    <pubDate>Tue, 20 Oct 2009 22:24:03 GMT</pubDate>
    <description>Помогите, не знаю где-куда и как подключить модуль&lt;br&gt;ядра на CentOs&lt;br&gt;&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_close&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_time_wait&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_last_ack&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_close_wait&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_fin_wait&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_established&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_recv&quot; is an unknown key&lt;br&gt;error: &quot;net.ipv4.netfilter.ip_conntrack_tcp_timeout_syn_sent&quot; is an unknown key&lt;br&gt;</description>
</item>

<item>
    <title>Как увеличить размер таблицы контроля сессий ip_conntrack в ... (tratatalschik)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html#4</link>
    <pubDate>Tue, 15 Jan 2008 18:54:36 GMT</pubDate>
    <description>Только ногами не бейте: нужно было быстро, а как паттерн работает я последний раз помнил года 4 назад. ;) Вот, накалякал для общего удобства:&lt;br&gt;&lt;br&gt;cat /proc/net/ip_conntrack &amp;#124; awk -f /usr/sbin/conn_analiz &amp;#124; more&lt;br&gt;cat /proc/net/ip_conntrack &amp;#124; awk -f /usr/sbin/conn_analiz &amp;#124; grep &quot;всего соединений&quot;&amp;#124;more&lt;br&gt;&lt;br&gt;а увидев кто нагреб больше всех (например 192.168.3.50), сделать вот так:&lt;br&gt;&lt;br&gt;cat /proc/net/ip_conntrack &amp;#124; grep 192.168.3.50 &amp;#124; awk -f /usr/sbin/conn_analiz &amp;#124; more&lt;br&gt;&lt;br&gt;нижеследующее загоняешь в какой-нить файл, например: /usr/sbin/conn_analiz и лепишь команду, что я нарисовал выше (можно в маски дорисовать клиентские подсети и свои адреса - может это тебя ддосом лупят).&lt;br&gt;# начинать катить отсюда&lt;br&gt;&#123;&lt;br&gt;    if ($4 ~ /^ESTABLISHED/) &#123;&lt;br&gt;        estableshed++&lt;br&gt;        src = substr($5,5)&lt;br&gt;        dst = substr($6,5)&lt;br&gt;        if (src ~ /^192.168&amp;#124;^10.10&amp;#124;^127.0/) &#123;&lt;br&gt;            ip=src&lt;br&gt;        &#125; else if (dst ~ /^192.168&amp;#124;^10.10&amp;#124;^127.0/) &#123;&lt;br&gt;            ip=dst&lt;br&gt;        &#125;</description>
</item>

<item>
    <title>Как увеличить размер таблицы контроля сессий ip_conntrack в Linux (sire)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html#3</link>
    <pubDate>Thu, 29 Mar 2007 21:00:30 GMT</pubDate>
    <description>Можно, пожалуйста, подробне про &quot;причину флуда &lt;br&gt;(скорее всего вирус или сканирование портов) можно найти по списку /proc/net/ip_conntrack&quot;?.&lt;br&gt;Какой алгоритм поиска засранца?</description>
</item>

<item>
    <title>Как увеличить размер таблицы контроля сессий ip_conntrack в ... (Maxim Chirkov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html#2</link>
    <pubDate>Fri, 10 Mar 2006 15:33:45 GMT</pubDate>
    <description>&amp;gt;тоесть, если у меня 128мб (больше не предвидится) &lt;br&gt;&amp;gt;и значение стоит 8184, но выскакивает &lt;br&gt;&amp;gt;&quot;kernel: ip_conntrack: table full, dropping packet.&quot; &lt;br&gt;&amp;gt;то выхода нет ? &lt;br&gt;&lt;br&gt;Это значение выставляетмое по умолчанию, никто не мешает поставить через /proc/sys/net/ipv4/ip_conntrack_max больше, из расчета 360 байт на запись. У нас был сервер c 128Мб ОЗУ и ip_conntrack_max=40000.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как увеличить размер таблицы контроля сессий ip_conntrack в Linux (аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13733.html#1</link>
    <pubDate>Fri, 10 Mar 2006 13:21:20 GMT</pubDate>
    <description>On 128 MB of RAM you will get 8192 possible entries, and at 256 MB of RAM, you will get 16376 entries...&lt;br&gt;------------------&lt;br&gt;http://www.faqs.org/docs/iptables/theconntrackentries.html&lt;br&gt;-------------------&lt;br&gt;тоесть, если у меня 128мб (больше не предвидится)&lt;br&gt;и значение стоит 8184, но выскакивает &lt;br&gt;&quot;kernel: ip_conntrack: table full, dropping packet.&quot;&lt;br&gt;то выхода нет ?</description>
</item>

</channel>
</rss>
