Из-за iptables не работают сайты

G2
На сайте с 25.04.2008
Offline
138
1012

На сервере установлен centos + xen паравиртуализация. Есть несколько виртуальных машин.

Недавно началось такое что при включённом iptables происходит большая потеря пакетов. Пинги идут через раз, сайты чуть открываются.

Если iptables отключить то всё норм.

В правила iptables смотерл - пустые.

В чём может быть проблема?

И как полностью отключить iptables? делал service iptables stop так через пару дней опять тормоза начинаются, проверяю - опять включён iptables, задолбался отключать.

Поднимаю тИЦ (/ru/forum/752925) Покупаю QIWI (/ru/forum/684863) Налю $$$ через ePayments Card (https://www.epayments.com/registration?p=ae593ade60)
M
На сайте с 24.10.2011
Offline
173
#1

а в логах нет случайно кучи строчек типа

ip_conntrack: table full, dropping packet
A
На сайте с 18.05.2008
Offline
207
#2

chkconfig iptables off

service iptables stop

Если упорно не помогает, можно попробовать снести :)

yum erase iptables

LineHost.Org - Хостинг и VPS в Москве | VPS в США (http://linehost.org/) WebNicks.Com - Дешевая Регистрация Доменов Онлайн (http://webnicks.com/)
G2
На сайте с 25.04.2008
Offline
138
#3
michaek:
а в логах нет случайно кучи строчек типа
ip_conntrack: table full, dropping packet

продолжу:


May 26 08:16:31 b06s28 kernel: printk: 153 messages suppressed.
May 26 08:16:31 b06s28 kernel: ip_conntrack: table full, dropping packet.
May 26 08:16:36 b06s28 kernel: printk: 182 messages suppressed.
May 26 08:16:36 b06s28 kernel: ip_conntrack: table full, dropping packet.
May 26 08:16:41 b06s28 kernel: printk: 171 messages suppressed.
May 26 08:16:41 b06s28 kernel: ip_conntrack: table full, dropping packet.
May 26 08:16:46 b06s28 kernel: printk: 188 messages suppressed.
May 26 08:16:46 b06s28 kernel: ip_conntrack: table full, dropping packet.

вы всевидящий:)

а как это лечится? и что это?

M
На сайте с 24.10.2011
Offline
173
#4
grey2:
и что это?

http://ru.wikibooks.org/wiki/Iptables#conntrack

grey2:
как это лечится?

echo 200000 > /proc/sys/net/nf_conntrack_max

на современных серверах это можно делать безболезненно. а вообще, разобраться, почему переполняется. стандартно поставленные 65к - это достаточно много

G2
На сайте с 25.04.2008
Offline
138
#5
michaek:
http://ru.wikibooks.org/wiki/Iptables#conntrack

echo 200000 > /proc/sys/net/nf_conntrack_max

на современных серверах это можно делать безболезненно. а вообще, разобраться, почему переполняется. стандартно поставленные 65к - это достаточно много

/proc/sys/net/nf_conntrack_max не было

сделал:

sysctl -w net.ipv4.netfilter.ip_conntrack_max=100000

и появился файл:

/proc/sys/net/ipv4/ip_conntrack_max

внутри его 100000

спасибо за помощь

M
На сайте с 24.10.2011
Offline
173
#6
grey2:
/proc/sys/net/nf_conntrack_max не было

ну так наверное в этот момент модуль conntrack был выгружен, нет?

pupseg
На сайте с 14.05.2010
Offline
364
#7

lsmod | grep ipt

lsmod | grep nf

покажите, про table full вижу выше коллега опередил. если сервер железный - стоит задуматься не о включении\выключении таблесов, а о том, почему table full?

у вас просто сайты. или какой то специфический ресурс, ну там , p2p-раздачи и тд ?

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
G2
На сайте с 25.04.2008
Offline
138
#8
pupseg:
lsmod | grep ipt
lsmod | grep nf
покажите, про table full вижу выше коллега опередил. если сервер железный - стоит задуматься не о включении\выключении таблесов, а о том, почему table full?
у вас просто сайты. или какой то специфический ресурс, ну там , p2p-раздачи и тд ?

там несколько vps с сайтами.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий