Etat de la pile réseau/Nat table Linux

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Etat de la pile réseau/Nat table Linux

Messagepar klimmrod » 13 Août 2007 23:00

Bonjour à tous,

Est-ce que quelqu'un sait si il est possible sur une machine linux de prendre connaissance de l'état de la pile réseau et de la table de NAT.

En effet, ma machine fonctionne correctement avec 3 interfaces réseaux ethernet plus un tunnel vpn ipsec.

Lorsque j'active le tunnel vpn, après 2 à 3h ma machine freeze complètement.

Pourtant je n'observe rien d'anormal dans le fichier /var/log/messages.

J'aimerais pouvoir visualiser l'état de la table de NAT pour voir si c'est elle qui explose ou alors ipsec.

Malheureusement un top ne me donne strictement rien puisque la machine est à 0% ou presque.

Par contre un route met énormément de temps à me rendre la main alors qu'un iptables -L -v -n va dans un premier temps rapidement me donner la liste de chain Input mais va tarder voir jamais me donner la chaine forward.

J'ai déjà beaucoup browser le net pour trouver comment connaître l'état du noyau mais malheureusement sans succès.

Toute vos idées ou pistes sont les bienvenues.

Klimmrod
Avatar de l’utilisateur
klimmrod
Premier-Maître
Premier-Maître
 
Messages: 58
Inscrit le: 31 Oct 2003 01:00
Localisation: Belgique,Luxembourg

Re: Etat de la pile réseau/Nat table Linux

Messagepar psykolivier » 19 Août 2007 13:40

Code: Tout sélectionner
cat /proc/net/ip_conntrack | wc -l
te permet de voir combien de connexions sont dans la table de conntrack; si le nombre est un peu trop delirant, tu peux faire en sorte de ne pas creer d'etat pour celles qui n'en necessitent pas absolument (serveur DNS, ntp...) de cette facon :

Code: Tout sélectionner
iptables -t raw -A PREROUTING -p udp --dport 123 -j NOTRACK
iptables -t raw -A OUTPUT -p udp --sport 123 -j NOTRACK


Je suis de cette façon passé de 300-350 états dans la table à 15, en ne marquant pas les connexions ntp.

Mais cette option n'est pas forcément disponible dans tous les kernels... à verifier.[/code]
OpenBSD4
|
DMZ --- Debian Etch, RAID 1 - mail
LAN --- SuSE Linux x2

Drug is bad, m'key !
http://www.nosoftwarepatents.com/
Avatar de l’utilisateur
psykolivier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 188
Inscrit le: 11 Sep 2004 12:12
Localisation: Camelot

Messagepar tomtom » 19 Août 2007 19:01

Hop un coup de pub pour les gars de chez INL qui développent de très bons softs libres.

En particulier et pour ce problème, pyctd

Voir aussi edenwall (pare-feu authentifiant) et nuface, interface d'administartion pour edenwall et aussi netfilter.


t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron