nf_conntrack: table full, dropping packettcp
这是iptables的报错信息“链接跟踪表已满,开始丢包”,ide
1.关闭防火墙post
注意:在防火墙关闭的状态下,不要使用iptables -L -vnx来查看状态!由于这样会致使防火墙被启动,并且规则为空。虽然不会有任何拦截效果,但全部链接状态都会被记录,浪费资源且影响性能并可能致使防火墙主动丢包!性能
2.加大iptables跟踪表大小,调整对应的系统参数spa
3.使用裸表,不添加跟踪标志.net
4.删除链接跟踪模块orm
Linux 的 netfilter 表空间耗尽,应该是启用了防火墙,试试调整下面两个内核参数ip
net.netfilter.nf_conntrack_max
net.netfilter.nf_conntrack_tcp_timeout_established资源
还有些相关的系统参数`sysctl -a | grep nf_conntrack`能够调优(/etc/sysctl.conf ):it
net.netfilter.nf_conntrack_max = 1048576
net.netfilter.ip_conntrack_tcp_timeout_established = 3600
net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60
net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120
net.netfilter.nf_conntrack_tcp_timeout_time_wait = 120