conntrack iptables 安全组

centos 安装yum install conntrack-tools

  1. conntrack状态

NEW: 新建连接(第一次包)。

ESTABLISHED: 已建立连接,正在传输数据。

RELATED: 与已有连接相关的连接,如 FTP 数据连接。

INVALID: 无效连接,无法识别或不完整。

UNTRACKED: 未被跟踪的连接。

  1. 常见运维操作

sysctl net.netfilter.nf_conntrack_count

sysctl nf_conntrack_max

查看会话

conntrack -L -p icmp/tcp/udp

#设置最大最大连接数目

sysctl -w net.netfilter.nf_conntrack_max=131072

#写入配置文件

echo "net.netfilter.nf_conntrack_max=131072" | tee -a /etc/sysctl.conf

sysctl -p

  1. 可观测

监控conntrack会话表

  1. 实战

用iptables +conntrack可实现安全组的单向控制功能

  • state: 假设服务器 A(10.10.0.1)配置的 iptables 规则为入访全不通,即 INPUT 链全 DROP,出访全通,即 OUTPUT 链全 ACCEPT。另外一台服务器 B(10.10.0.100)和 A 在同一个二层网络,则显然 B ping 不通 A, A也不能 ping 通 B ,因为 A 的包有去无回,即 A 的 ICMP 包确实能到 B,但 B 的回包却被 A 的INPUT DROP 了。通过state模块可以完美解决这个问题,指定 state 为conntack的 ESTABLISHED状态,能够匹配已经建立ct连接的回包,添加 -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT规则即可。
相关推荐
许彰午8 分钟前
17-22-运维与高级主题
运维·网络
万联WANFLOW8 分钟前
外贸独立站:服务器放海外国内后台卡,放国内海外客户打不开——这道两头难怎么破?
运维·网络·数据库·经验分享
Kari1132 分钟前
连锁门店开业网络验收怎么做:把 PDF 清单改造成可回放的 Skill
网络·人工智能·pdf·php
玖玥拾43 分钟前
Unity 3D 笔记(十二)Unity/C# Socket 网络笔记1
网络·unity·c#
2401_891957311 小时前
简单了解传输层协议UDP
网络·网络协议·udp
AvatarAI_Walker1 小时前
2026年7月安徽本地健康IP孵化行业观察:不同需求下的服务方向梳理
大数据·网络·tcp/ip·搜索引擎·精选
一棵星1 小时前
WebSocket 长连接不稳?一次完整的排查与修复之旅
网络·websocket·网络协议
发量惊人的中年网工1 小时前
AI服务器托管怎么选机房?GPU集群对机柜、电力和网络的硬要求
服务器·网络·人工智能
玖玥拾2 小时前
Unity 3D 笔记(十五)Unity/C# Socket 网络笔记4
服务器·网络·unity·c#
JackieDYH2 小时前
WebSocket-不同平台封装-Hooks和使用案例
网络·websocket·网络协议