Précédent   Forum des professionnels en informatique > Systèmes > Linux > Distributions > Debian
Debian Vos questions sur la distribution Debian
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 15/03/2011, 22h54   #1
Invité de passage
 
Inscription : août 2010
Messages : 4
Détails du profil
Informations forums :
Inscription : août 2010
Messages : 4
Points : 1
Points : 1
Par défaut [DEBIAN] Supprimer la protection Kernel contre le SYN

Bonjour,

J'ai quelques soucis avec toutes les versions de Debian ( Plus généralement, tous les Linux ), en effet, j'ai déjà essayé plein de choses : changement des paramètres réseaux, compilation de kernel ( avec ou sans l'option SYN ) etc etc ...
Impossible de me débarrasser de cette erreur qui drop des packets et qui fait que mon serveur PHP multi-thread ( Avec Fork ) est impossible à joindre à certains moments ( Serveur Gbps avec 2500 connexions actives ) :
Code :
1
2
3
4
5
6
7
8
9
10
11
Mar 15 22:28:21 xt kernel: net_ratelimit: 122 callbacks suppressed
Mar 15 22:28:21 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:21 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:21 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:21 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:21 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:22 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:22 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:22 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:22 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Mar 15 22:28:22 xt kernel: TCP: Possible SYN flooding on port 80. Dropping request.
Y a t'il un moyen de virer littéralement cette protection que je n'arrive pas à arrêter
Ne me dites pas d'activer l'option Syn cookie, c'est un serveur de download et cette option influe sur la vitesse, de plus elle ne change rien au problème d'établissement de connexion lente ou impossible.
Je signale par ailleurs que le kernel une fois compilé sans, ne tient plus compte de cette option, toujours est-il que le message et le drop est toujours là
A savoir que sur des serveurs 100Mbps à 250 connexions actives, le problème n'apparait pas et tout est parfaitement joignable et ce, de façon instantanée.
Il est à noter que ce n'est pas une attaque, surement pas avec 25 SYN_RECV qui se baladent sur un serveur Gbps

Merci pour votre future aide
TheCrach est déconnecté   Envoyer un message privé Réponse avec citation 01
Vieux 16/03/2011, 17h45   #2
Membre Expert
 
Étudiant
Inscription : août 2004
Messages : 500
Détails du profil
Informations personnelles :
Âge : 22

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : août 2004
Messages : 500
Points : 1 017
Points : 1 017
Envoyer un message via MSN à Senaku-seishin
Tu peux changer le nombre maximum de requêtes d'une connexion mémorisée, qui n'avait pas encore reçu d'accusé de réception du client connecté
Code :
sysctl net.ipv4.tcp_max_syn_backlog=nombre
Pour garder conserver ce comportement ajoute au fichier /etc/sysctl.conf
Code :
net.ipv4.tcp_max_syn_backlog=nombre
Vérifie que tu n'es pas de règle iptable qui limite les SYN
__________________
Avoir un regard neutre sur notre vie dénuée de sens, c'est la voir tel un ignorant
Senaku-seishin est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 16/03/2011, 19h14   #3
Invité de passage
 
Inscription : août 2010
Messages : 4
Détails du profil
Informations forums :
Inscription : août 2010
Messages : 4
Points : 1
Points : 1
Merci pour cette réponse mais déjà augmenté à 32768 sans succès.
Conntrack => La table n'est pas full.
Et plein d'autres paramètres, mais aucun n'influe réellement.
Aucune règle Iptables, j'ai fait au plus clean pour tester.

TheCrach est déconnecté   Envoyer un message privé Réponse avec citation 10
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 18h54.


 
 
 
 
Partenaires

Hébergement Web