LINUX.ORG.RU

iptables нагрузка

 


0

2

залетает такой трафик: syn флуд, обьём около 60-70мегабит, ~100тыс пакетов размером 40б. В итоге iptables нагружает систему до отказа. картинка

Раньше с теми же правилами с отрезанием 40б пакетов жевал и по 400 тыс при этом нагрузка не заметная была практически.

Что это может быть, почему так нагрузка подымается, куда копать?


Ответ на: комментарий от turtle_bazon

apt-get remove conntrack не помог, даже ребут не спас. sysctl net.netfilter.nf_conntrack_count данная команда работает, значит контрек активен же?

User01
() автор топика
Ответ на: комментарий от User01

либо выгрузить модули conntack, либо в таблице raw "-j CT --notrack"

vel ★★★★★
()
Ответ на: комментарий от turtle_bazon

ну возможно при атаке он активируется, поэтому хочу его вообще потушить.

User01
() автор топика

iptables нагружает систему до отказа

С чего ты решил что это именно iptables?

edigaryev ★★★★★
()

http://higgs.rghost.ru/76HTlTNnF/image.png

Да ты у нас еще и шпиён, шифруешься. Что такого секретного в названии ksoftirqd?

Разбросай обработчики прерываний сетевой карты по ядрам. Если не поможет можно настроить SYNPROXY, хотя с твоим древним ядром ты таки настоящий ССЗБ.

edigaryev ★★★★★
()
Ответ на: комментарий от edigaryev

И так расбросано по ядрам. В итоге те на которые расбросаны и ложатся. Да походу это контрек, ибо до этого 300 тыс прилетало и ниче а тут сотка и габана дедику

User01
() автор топика
Ответ на: комментарий от turtle_bazon

открой исходники и посмотри как он ничего не делает :)

Если модуль не загружен, то ряд указателей на функции ссылаются на заглушки. После загрузки nf_conntack они начинают указывать на реальный код. Так что conntack работает даже если не загружен x_tables, ip_tables, iptable_raw, iptable_nat, iptable_mangle, iptable_filter

vel ★★★★★
()
Ответ на: комментарий от User01

rmmod вестимо. Только не забудь выгрузить все что использует nf_conntrack.

vel ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.