[Linux] 'Dode' TCP connecties

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Keiichi
  • Registratie: Juni 2005
  • Laatst online: 11:08
Op een server heb ik een daemon proces draaien die veel TCP connecties heeft die ongebruikt zijn, maar wel ESTABLISHED.

De makkelijk optie om op te ruimen is de daemon opnieuw starten, dit is in dit geval geen optie. Ik geef wel toe dat er wat 'fouten' gemaakt zijn, daemon past geen keep-alive oid toe (blijft wachten tot die client iets zegt, maar stuur geen berichten om te kijken of de andere kant er nog is), geen adequate firewalling waardoor veel malicious hosts een denial kunnen uitvoeren, etc.

Een firewall is nu in plaats waardoor er alleen maar connecties van bekende hosts gemaakt kunnen worden.

Ik heb een aantal sysctl waardes proberen aan te passen om deze connecties sneller te laten verdwijen
code:
1
2
3
net.ipv4.tcp_keepalive_intvl = 10
net.ipv4.tcp_keepalive_probes = 3
net.ipv4.tcp_keepalive_time = 60

Eigenlijk is de tijd van de originele sysctl ook al verstreken (7200 + 9*75 seconden), maar deze connecties blijven zo staan.

Het tooltje tcpkill werkt hier ook niet, omdat er (zonder firewall) totaal geen verkeer is waardoor dit tooltje de juiste sequence niet kan spoofen.

Ik heb GDB geprobeert om met 'call close($fileDescritor)' te filedescriptor te sluiten, maar hier gebeurd niets.

Welke opties heb ik nog meer om TCP connecties op te ruimen? Met FreeBSD kan ik tcpdrop gebruiken, maar linux lijkt dit niet op een dergelijke manier te kennen zo ver ik gevonden heb.

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 29-09 19:12
killcx al geprobeerd ?
(al blijft het natuurlijk beter om de bron aan te pakken)

Acties:
  • 0 Henk 'm!

  • Keiichi
  • Registratie: Juni 2005
  • Laatst online: 11:08
gekkie schreef op dinsdag 21 juni 2016 @ 19:58:
killcx al geprobeerd ?
(al blijft het natuurlijk beter om de bron aan te pakken)
Die werkt op een zelfde manier als tpckill, hij probeert het sequence nummer te onderscheppen en spooft dan een fin packet.

Ik ben het eens om het bij de bron aan te pakken, dat gaat ook gebeuren

[ Voor 10% gewijzigd door Keiichi op 21-06-2016 20:12 ]

Solar @ Dongen: http://solar.searchy.net/ - Penpal International: http://ppi.searchy.net/


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 29-09 19:12
Door eerst een syn te sturen, wist niet of tcpkill dat ook deed.
En netfilter / conntrack eventueel in combi met timeouts doet ook niks ?

[ Voor 36% gewijzigd door gekkie op 21-06-2016 20:28 ]