Page 2 of 2 FirstFirst 12
Results 16 to 22 of 22

Thread: Ограничение количества TCP сессий

  1. #16

    Exclamation максимальное количество NAT сессий

    Какое максимальное значение одновременных NAT сессий в ASUS WL-500g,Premium ver.2?

  2. #17
    Вопрос актуальный.
    Тоже хочу узнать как ограничить количество TCP сессий может кто нибудь подскажет?

  3. #18

  4. #19

    ip_conntrack: ограничение количество TCP и UDP записей для одной IP

    Есть модем, который поднимает PPPoE соединение и роутер wl500g v2, который используется для QoS (к сожалению поднять ppp непосредственно на роутере нет возможности). Проблема в том, что максимально возможное количество записей в ip_conntrack для ADSL модема значительно меньше требуемого количества. Новый uTorrent задействует UDP протокол, в результате файл ip_conntrack быстро переполняется и старые сессии начинают разрываться (например, вылетает icq).

    Одно время проблема решалась ограничением с помощью iptables количества tcp соединений на один IP, и полным запретом UDP трафика. Но пришло время исправлять старые "ошибки". Подскажите как ограничить суммарное количество записей TCP и UDP записей в таблице ip_conntrack для одного IP на роутере?
    Last edited by featZima; 09-03-2010 at 12:43.

  5. #20
    Join Date
    May 2007
    Location
    Истра
    Posts
    1,246
    Я думаю, классический способ таков:
    Code:
    iptables -I FORWARD 1 -o vlan1 -m state --state NEW,RELATED -m connlimit --connlimit-above 128 -j DROP
    Только вот модуля connlimit может не оказаться на роутере. К тому же, время жизни соединений может отличаться на модеме и на роутере. И ещё тут не учитываются возможные входящие соединения.

    А если не секрет, что за причина не позволяет поднять pppoe на роутере?
    Everybody stand back. I know iptables.
    Мой вариант правильного выключения роутера.

  6. #21
    А если не секрет, что за причина не позволяет поднять pppoe на роутере?
    у меня нет физического доступа к помещению где стоит модем + так получилось что модем стоит за роутером TL-R402M, а в нём нет режима бриджа)

    Я пытаюсь понять сам, но пока не сильно получается... Команда, которую вы предложили работает только в сочетании с параметром -p tcp, то есть вот так
    Code:
    iptables -A FORWARD -p tcp udp -m state --state NEW,RELATED -m connlimit --connlimit-above 100 -j DROP
    без указания протокола, или с указанием -p udp — пишем о неправильных аргументах... и это настораживает...
    • получается что модуль connlimit есть, так как работает для tcp
    • согласно Iptable Howto, и tcp и udp для трасировщика имеют состояние NEW

    p.s. насколько я понял connlimit не работает с udp протоколом, а в этом вся и загвоздка... получается что логического соединения как бы нет, но запись в ip_conntrack создаётся)
    Last edited by featZima; 11-03-2010 at 01:36.

  7. #22
    Join Date
    May 2007
    Location
    Истра
    Posts
    1,246
    Quote Originally Posted by featZima View Post
    Я пытаюсь понять сам, но пока не сильно получается... Команда, которую вы предложили работает только в сочетании с параметром -p tcp, то есть вот так
    Code:
    iptables -A FORWARD -p tcp udp -m state --state NEW,RELATED -m connlimit --connlimit-above 100 -j DROP
    без указания протокола, или с указанием -p udp — пишем о неправильных аргументах... и это настораживает...
    • получается что модуль connlimit есть, так как работает для tcp
    • согласно Iptable Howto, и tcp и udp для трасировщика имеют состояние NEW

    p.s. насколько я понял connlimit не работает с udp протоколом, а в этом вся и загвоздка... получается что логического соединения как бы нет, но запись в ip_conntrack создаётся)
    Скажем так, на моём компе с линуксом приведённая мной команда работает. И даже вроде бы делает то, что нужно.
    На роутере у меня нет модуля connlimit (прошивка 10 от Олега), поэтому команда не выполняется (Couldn't load match `connlimit':File not found).
    Everybody stand back. I know iptables.
    Мой вариант правильного выключения роутера.

Page 2 of 2 FirstFirst 12

Similar Threads

  1. Превью новой версии прошивки 1.9.2.7-9
    By Oleg in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 804
    Last Post: 14-03-2009, 19:42
  2. forwarding pls help
    By greengreen in forum WL-500g Q&A
    Replies: 0
    Last Post: 28-10-2006, 18:30
  3. Security Scan: Port 80 Closed, Not Blocked
    By tomilius in forum WL-500g Q&A
    Replies: 10
    Last Post: 28-02-2005, 15:27
  4. icmp bloking ...
    By Kronos in forum WL-500g Q&A
    Replies: 0
    Last Post: 03-05-2004, 02:40

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •