URL: https://linuxfr.org/forums/linux-noyau/posts/iptables-sur-269-un-peu-trop-statefull-%C3%A0-mon-go%C3%BBt Title: iptables sur 2.6.9 un peu trop statefull à mon goût Authors: fasthm Date: 2006年12月07日T10:53:26+01:00 Tags: scientific_linux Score: 0 Bonjour, que voilà une bien étrange situation, sur une RHEL4 en noyau 2.6.9 (bon, en fait une scientific linux SL4.3, c'est-à-dire une RHEL4 recompilée) : - un client A boote, et winbind se connecte à un serveur LDAP B, - tout fonctionne, - le client A reboote et la connexion à B échoue lamentablement, - je relance presque aussitôt winbind sur A, échec de la connexion, - j'attends quelques minutes, relance winbind, et la connexion se fait. Explication (mais pas solution) : - premier démarrage, - la connexion winbind est la première connexion tcp établie par A, - le port source est tcp:32770, - iptables sur le serveur mémorise cette connexion comme active, - tout fonctionne, - A redémarre, - winbind est toujours la première connexion tcp établie par A, - elle utilise encore (et systématiquement) le port source 32770 (ça me surprend beaucoup, je pensais qu'il y avait un peu d'aléa dans le choix du port source), - iptables sur B reçoit donc un SYN venant de A, - B reconnait ce SYN comme faisant partie de la connexion établie par A lors de son précédent boot (la session a persisté), - B renvoie un ACK, et pas un SYN/ACK, - A reçoit donc un ACK, son iptables se dit "mais c'est quoi ce paquet pourri qui ne correspond à rien ?" et le jette, - en conséquence de quoi la connexion échoue. Bref, c'est un peu déconnant tout ça. Donc mon problème, c'est : que faire de tout ça ? Pourquoi toujours le port 32770 comme premier port ? Pourquoi B associe t'il l'initiation de la seconde connexion à la première connexion ?

AltStyle によって変換されたページ (->オリジナル) /