一次线上环境nf_conntrack导致的dropping packet引起的思考

背景

某个线上环境运维人员执行了一条命令,在很短的时间内造成了web服务不可用的严重后果,后来重启服务器恢复正常.据后来事后排查,是因为执行了iptables -t nat -L这条命令引起的.现在我们抱着学习的态度来分析下为什么会造成这个后果及我们可以采取的应对办法,毕竟在线上环境重启服务器是个比较大的操作。

问题描述

该线上环境服务器iptables状态默认是打开的,问朋友拿到了他们当时的系统日志,执行完iptables -t nat -L后,发现当时/var/log/messages产生了大量日志

Apr 27 00:03:27 bogon kernel: nf_conntrack: table full, dropping packet.

Apr 27 00:03:27 bogon kernel: nf_conntrack: table full, dropping packet.

Apr 27 00:03:27 bogon kernel: nf_conntrack: table full, dropping packet.

Apr 27 00:03:27 bogon kernel: nf_conntrack: table full, dropping packet.

Apr 27 00:03:27 bogon kernel: nf_conntrack: table full, dropping packet.

Apr 27 00:03:29 bogon kernel: nf_conntrack: table full, dropping packet.

问题分析

nf_conntrack是内核的连接跟踪模块,和iptables有关,当我们使用iptables的state模块的时候,内核会加载nf_conntrack模块,对连接进行跟踪管理,我们在测试环境模拟下操作,系统环境为CentOS6.9,如下所示:
iptables未使用state时的状态:


图片.png

然后我们添加一条防火墙规则,使用state模块,如下图所示:


图片.png

从2个图片对比可以看出,使用state的时候,内核会加载nf_conntrack模块对连接进行跟踪处理,和这个参数有关的还有个内核参数nf_conntrack_max,该参数设置了内核记录跟踪的最大连接数目,如果当前需要跟踪的连接数过多,内核就会随机丢包.在外面看来,就是丢包严重,影响服务的可用性.
回到当前问题,该运维人员只是执行了一条查询命令,我们来看下改命令执行的时候会发生什么


图片.png

从上面我们可以看到,执行iptables -t nat -L的时候,系统会加载nf_conntrack模块,然后nf_conntrack开始对连接进行跟踪,由此推测,该线上环境默认没有加载nf_conntrack模块,当该运维人员执行iptables -t nat -L的时候,系统加载该模块对连接进行跟踪,而此时系统正在提供服务,连接数比较多,大量的连接被跟踪,超出了nf_conntrack_max的限制,内核开始随机丢包,导致服务可用性降低

问题总结

当我们使用iptables的state模块和nat功能的时候,系统会加载nf_conntrack模块对连接进行跟踪处理,而只查看nat表的规则,也会触发该模块加载,导致连接被跟踪.如果nf_conntrack_max的数值设置的又比较小,内核就会随机丢包.

处理建议

1:线上环境尽量避免加载该模块,例如关闭防火墙,不使用state模块
2:根据线上环境调大nf_conntrack_max的值
3:在raw表里设置不跟踪某些服务的连接,比如web服务

阿里云服务器大优惠,最高2000元云产品通用代金券,赶紧来拿

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,692评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,482评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,995评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,223评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,245评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,208评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,091评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,929评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,346评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,570评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,739评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,437评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,037评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,677评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,833评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,760评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,647评论 2 354

推荐阅读更多精彩内容

  • 1 前言 防火墙(Firewall),就是一个隔离工具,工作于主机或者网络的边缘,对于进出本主机或本网络的报文,根...
    魏镇坪阅读 6,966评论 1 23
  • 1 概述 iptables命令中,需要根据匹配的条件作出相应的动作,本文将结合例子,讲解匹配条件 匹配条件分为基本...
    ghbsunny阅读 4,307评论 0 0
  • 1.安全技术 (1)入侵检测与管理系统(Intrusion Detection Systems): 特点是不阻断任...
    尛尛大尹阅读 2,467评论 0 2
  • 防火墙的概念iptables的简介iptables命令网络防火墙NATfirewalld服务 一、防火墙的概念 (...
    哈喽别样阅读 1,823评论 0 1
  • 我尽力让自己表现的和往常一样,不想让任何人看到我的悲伤。而又想像一只鸵鸟,只活在自己的世界。除了杨和家人,不想见任...
    梅琳2018阅读 148评论 0 0