<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: PF: переполнение state table мёртвыми IP-адресами</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html</link>
    <description>Вчера вечером начал сильно тормозить интернет в офисе, это повторилось сегодня, и я догадался взглянуть на логи сервера: &quot;PF states limit reached&quot;. И действительно: pfctl -si -&amp;gt; current entries 10000. Добавляю в pf.conf &quot;set limit states 250000&quot;, и тормоза прекращаются. &lt;br&gt;Но мне стало интересно, откуда вдруг взялись 10K состояний? По-этому я сделал следующее: &lt;br&gt;pfctl -s state &amp;#124; grep -o &quot;192&#092;.168&#092;.0&#092;.&#091;0-9&#093;*&quot; &amp;#124; sort &amp;#124; uniq -c&lt;br&gt;И увидел такую картину: IP-адрес 192.168.0.188 повторяется в таблице 6716 раз! &lt;br&gt;Сеть 192.168.0.0/24 - это гостевая wifi-сеть. То-есть, этот IP-адрес может принадлежать какому-нибудь смартфону или ноутбуку. Вопрос в другом: за таблицей я наблюдаю уже часа два, и за это время число повторений данного IP-адреса не изменилось, и это при том, что уже как минимум два часа &quot;apr -a&quot; не выдает этого IP-адреса, то-есть он в офлайне. Ну и разумеется &quot;tcpdump -n -i hn2 src 192.168.0.188&quot; ничего не выдает. &lt;br&gt;Почему PF до сих пор хранит состояния с этим IP-адресом (ESTABLISHED:ESTABLISH</description>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (artemrts)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#7</link>
    <pubDate>Sun, 06 May 2018 09:38:03 GMT</pubDate>
    <description>&amp;gt; Спасибо за ответы!&lt;br&gt;&amp;gt; Скажите, пожалуйста, а по какой причине соединение могло быть не закрыто? И &lt;br&gt;&amp;gt; как мог какой-нибудь ноутбук или смартфон менее чем за 12 часов &lt;br&gt;&amp;gt; набрать 6К соединений (каждое утро в 6 часов сервер перезагружается)? Кстати, &lt;br&gt;&amp;gt; судя по whois, это устройство соединялось с IP-адресами google.&lt;br&gt;&amp;gt; Интересно, что гостевой wifi работает в офисе уже около года, и я &lt;br&gt;&amp;gt; впервые наблюдаю такую проблему с переполнением таблицы состояний.&lt;br&gt;&lt;br&gt;Торрент часто так делает&lt;br&gt;</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (ilya)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#6</link>
    <pubDate>Sun, 28 Jan 2018 07:32:04 GMT</pubDate>
    <description>&amp;gt; Спасибо за ответы!&lt;br&gt;&amp;gt; Скажите, пожалуйста, а по какой причине соединение могло быть не закрыто? И&lt;br&gt;&lt;br&gt;Например на устройстве отключили wifi/закрыли крышку ноутбука&lt;br&gt;&lt;br&gt;&amp;gt; как мог какой-нибудь ноутбук или смартфон менее чем за 12 часов &lt;br&gt;&amp;gt; набрать 6К соединений (каждое утро в 6 часов сервер перезагружается)? Кстати,&lt;br&gt;&lt;br&gt;Можно успеть за секунду.&lt;br&gt;&lt;br&gt;&amp;gt; судя по whois, это устройство соединялось с IP-адресами google.&lt;br&gt;&amp;gt; Интересно, что гостевой wifi работает в офисе уже около года, и я &lt;br&gt;&amp;gt; впервые наблюдаю такую проблему с переполнением таблицы состояний.&lt;br&gt;&lt;br&gt;Настройте лимиты на число соединений для гостевой сети (читать в районе stateful tracking)&lt;br&gt;</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (yurybx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#5</link>
    <pubDate>Sun, 28 Jan 2018 06:32:57 GMT</pubDate>
    <description>Спасибо за ответы!&lt;br&gt;Скажите, пожалуйста, а по какой причине соединение могло быть не закрыто? И как мог какой-нибудь ноутбук или смартфон менее чем за 12 часов набрать 6К соединений (каждое утро в 6 часов сервер перезагружается)? Кстати, судя по whois, это устройство соединялось с IP-адресами google.&lt;br&gt;Интересно, что гостевой wifi работает в офисе уже около года, и я впервые наблюдаю такую проблему с переполнением таблицы состояний.&lt;br&gt;</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#4</link>
    <pubDate>Sat, 27 Jan 2018 19:47:58 GMT</pubDate>
    <description>&amp;gt; Таблицы использую. А это может повлиять на таблицу состояний?&lt;br&gt;&lt;br&gt;да и не только таблицы, каждое PF правило тоже. вижу ответили касательно IP призрака, могу посоветовать почитать хорощую статью по настройки и оптимизации PF файрволла: http://www.undeadly.org/cgi?action=article&amp;sid=20060927091645 ну и https://www.freebsd.org/cgi/man.cgi?query=pf.conf&lt;br&gt;</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (ilya)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#3</link>
    <pubDate>Sat, 27 Jan 2018 18:30:57 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Почему PF до сих пор хранит состояния с этим IP-адресом (ESTABLISHED:ESTABLISHED)? Как &lt;br&gt;&amp;gt; так получается, что IP-адрес давно умер, а записи о нём переполняют &lt;br&gt;&amp;gt; таблицу состояний?&lt;br&gt;&lt;br&gt;соединение не было закрыто штатным для TCP образом (не было FIN/RST), и будет висеть пока не отвалится по таймауту, это сутки по дефолту.&lt;br&gt;man pf.conf в районе set timeout и про адаптивные таймауты.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (yurybx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#2</link>
    <pubDate>Sat, 27 Jan 2018 07:49:53 GMT</pubDate>
    <description>&amp;gt; где правила PF? таблицы используете в правилах?&lt;br&gt;&lt;br&gt;Таблицы использую. А это может повлиять на таблицу состояний?&lt;br&gt;&lt;br&gt;int_if=&quot;hn0&quot;&lt;br&gt;ext_if=&quot;hn1&quot;&lt;br&gt;guest_if=&quot;hn2&quot;&lt;br&gt;vpn_if=&quot;&#123; ng0 ng1 ng2 ng3 ng4 ng5 ng6 ng7 ng8 ng9 &#125;&quot;&lt;br&gt;hypervserver=&quot;10.1.1.254&quot;&lt;br&gt;tserver=&quot;10.1.1.101&quot;&lt;br&gt;dbserver=&quot;10.1.1.100&quot;&lt;br&gt;smallserver=&quot;10.1.1.98&quot;&lt;br&gt;hypervsupero=&quot;10.1.1.1&quot;&lt;br&gt;1c_virtual=&quot;10.1.1.2&quot;&lt;br&gt;office4=&quot;95.95.95.95&quot;&lt;br&gt;office2=&quot;94.94.94.94&quot;&lt;br&gt;timeserver=&quot;13.79.239.69&quot;&lt;br&gt;ftpserver=&quot;96.96.96.96&quot;&lt;br&gt;testserver=&quot;89.89.89.89&quot;&lt;br&gt;&lt;br&gt;table &amp;lt;lan_net&amp;gt; &#123; 10.1.1.0/24, !$1c_virtual, !$tserver, !$dbserver, !$hypervserver, !$smallserver &#125;&lt;br&gt;table &amp;lt;eset_servers&amp;gt; &#123; 91.228.166.13 91.228.166.14 91.228.166.15 91.228.166.16 91.228.167.132 91.228.167.133 38.90.226.36 38.90.226.37 38.90.226.38 38.90.226.39 91.228.166.88 38.90.226.40 91.228.167.26 91.228.167.21 188.225.81.21 119.29.72.159 41.71.77.123 &#125;&lt;br&gt;table &amp;lt;liga_servers&amp;gt; &#123; 193.17.46.21 &#125;&lt;br&gt;table &amp;lt;medoc_servers&amp;gt; &#123; 212.90.186.150 212.90.165.230 212.90.165.228 185.149.40.57 212.90.172.234 213.156.90.132 213.156.90.131 217.76.198</description>
</item>

<item>
    <title>PF: переполнение state table мёртвыми IP-адресами (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97115.html#1</link>
    <pubDate>Fri, 26 Jan 2018 21:02:06 GMT</pubDate>
    <description>где правила PF? таблицы используете в правилах?&lt;br&gt;</description>
</item>

</channel>
</rss>
