conntrack 表打满时内核直接丢包,dmesg 里会出现 nf_conntrack: table full, dropping packet,表现是随机连不上。先对比 /proc/sys/net/netfilter/nf_conntrack_count 和 nf_conntrack_max。应急可抬高 max——每条目占几百字节内存,要跟着算总内存——并缩短 nf_conntrack_tcp_timeout_established;根治要找出谁制造了海量连接,常见是短连接风暴或 NAT 后没复用连接。
cat /proc/sys/net/netfilter/nf_conntrack_count
sysctl net.netfilter.nf_conntrack_max
dmesg -T | grep -i conntrack
conntrack -L | awk '{print $1}' | sort | uniq -c | sort -rn | head
THE END






暂无评论内容