如果日志报错 nf_conntrack: table full, dropping packet
1.不使用 nf_conntrack 模块
首先要移除 state 模块,因为使用该模块需要加载 nf_conntrack。确保 iptables 规则中没有出现类似 state 模块的规则,如果有的话将其移除:-A INPUT -m state –state RELATED,ESTABLISHED -j ACCEPT
注释 /etc/sysconfig/iptables-config 中的:
IPTABLES_MODULES="ip_conntrack_netbios_ns"
移除 nf_conntrack 模块:
$ sudo modprobe -r xt_NOTRACK nf_conntrack_netbios_ns nf_conntrack_ipv4 xt_state
$ sudo modprobe -r nf_conntrack
现在 /proc/net/ 下面应该没有 nf_conntrack 了。
2.不使用 nfc-conntrack模块
sudo iptables -t raw -A PREROUTING -p tcp -j NOTRACK
sudo iptables -t raw -A PREROUTING -p udp -j NOTRACK
sudo iptables -t raw -A OUTPUT -p tcp -j NOTRACK
sudo iptables -t raw -A OUTPUT -p udp -j NOTRACK
sudo service iptables save
查看
[root@192.168.3.236 ~]# sudo service iptables status
Table: raw
Chain PREROUTING (policy ACCEPT)
num target prot opt source destination
1 NOTRACK tcp -- 0.0.0.0/0 0.0.0.0/0
2 NOTRACK udp -- 0.0.0.0/0 0.0.0.0/0
Chain OUTPUT (policy ACCEPT)
num target prot opt source destination
1 NOTRACK tcp -- 0.0.0.0/0 0.0.0.0/0
2 NOTRACK udp -- 0.0.0.0/0 0.0.0.0/0