iptables 报错 kernel: nf_conntrack: table full, dropping packet.

如果日志报错 nf_conntrack: table full, dropping packet


1.不使用 nf_conntrack 模块

首先要移除 state 模块,因为使用该模块需要加载 nf_conntrack。确保 iptables 规则中没有出现类似 state 模块的规则,如果有的话将其移除:
-A INPUT -m state –state RELATED,ESTABLISHED -j ACCEPT

注释 /etc/sysconfig/iptables-config 中的:
IPTABLES_MODULES="ip_conntrack_netbios_ns"

移除 nf_conntrack 模块:
$ sudo modprobe -r xt_NOTRACK nf_conntrack_netbios_ns nf_conntrack_ipv4 xt_state
$ sudo modprobe -r nf_conntrack

现在 /proc/net/ 下面应该没有 nf_conntrack 了。

2.不使用 nfc-conntrack模块

sudo iptables -t raw -A PREROUTING -p tcp -j NOTRACK

sudo iptables -t raw -A PREROUTING -p udp -j NOTRACK

sudo iptables -t raw -A OUTPUT -p tcp -j NOTRACK

sudo iptables -t raw -A OUTPUT -p udp -j NOTRACK


sudo service iptables save


查看

[root@192.168.3.236 ~]# sudo service iptables status
Table: raw
Chain PREROUTING (policy ACCEPT)
num  target     prot opt source               destination         
1    NOTRACK    tcp  --  0.0.0.0/0            0.0.0.0/0           
2    NOTRACK    udp  --  0.0.0.0/0            0.0.0.0/0           


Chain OUTPUT (policy ACCEPT)
num  target     prot opt source               destination         
1    NOTRACK    tcp  --  0.0.0.0/0            0.0.0.0/0           
2    NOTRACK    udp  --  0.0.0.0/0            0.0.0.0/0    

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值