nf_conntrack: table full, dropping packet

nf_conntrack: table full, dropping packettcp



这是iptables的报错信息“链接跟踪表已满,开始丢包”,ide



1.关闭防火墙post

注意:在防火墙关闭的状态下,不要使用iptables -L -vnx来查看状态!由于这样会致使防火墙被启动,并且规则为空。虽然不会有任何拦截效果,但全部链接状态都会被记录,浪费资源且影响性能并可能致使防火墙主动丢包!性能

2.加大iptables跟踪表大小,调整对应的系统参数spa

3.使用裸表,不添加跟踪标志.net

4.删除链接跟踪模块orm



Linux 的 netfilter 表空间耗尽,应该是启用了防火墙,试试调整下面两个内核参数ip

net.netfilter.nf_conntrack_max
net.netfilter.nf_conntrack_tcp_timeout_established资源



还有些相关的系统参数`sysctl -a | grep nf_conntrack`能够调优(/etc/sysctl.conf ):it

net.netfilter.nf_conntrack_max = 1048576    

net.netfilter.ip_conntrack_tcp_timeout_established = 3600    

net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60    

net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120    

net.netfilter.nf_conntrack_tcp_timeout_time_wait = 120

相关文章
相关标签/搜索