Die Firewall verfolgt jede durchgelassene Verbindung in ihrer Session-Tabelle. Ist die Tabelle voll, kann sie keine neuen Verbindungen mehr annehmen.
Warum Ansturm beim Login oder Angriff, die Zahl der Sessions erreicht das Limit → Folge Kein freier Eintrag für neue Verbindungen, sie werden abgelehnt → Auf dem Bildschirm Wer neu verbinden will: Kein Login / Endlos-Laden. Auch bei einigen bestehenden Verbindungen Verbindungsabbruch
Server: Ansturm per Login-Warteschlange dosieren, Verbindungen wiederverwenden, damit nicht ständig neue kurze Verbindungen entstehen, Verbindungen ohne Heartbeat von sich aus aufräumen (damit tote Verbindungen die Session-Tabelle nicht lange belegen). Client: Heartbeats in höchstens halb so langen Abständen wie das kürzeste Idle-Timeout senden, bei Abbruch automatischer Reconnect mit wachsenden, zufällig gestreuten Wiederholungsabständen (damit nicht alle gleichzeitig zurückkommen).
Aufgaben Infrastrukturteam
Session-Tabelle vergrößern, kurz beendete Verbindungen schnell aufräumen (Timeout für beendete Sessions verkürzen), beim Verkürzen des Idle-Timeouts für Sessions den neuen Wert dem Entwicklungsteam mitteilen und das Heartbeat-Intervall anpassen, Angriffe blockieren, Alarm auf die Auslastung der Session-Tabelle.
Im Graphen
Plateau am Limit · Anzahl Firewall-Sessions, fehlgeschlagene neue Verbindungen
Wo nachsehen
Gleichzeitige Sessions der Firewall zusammen mit dem Session-Limit als Graph ansehen und im Geräte-Log nach Paketen suchen, die verworfen wurden, weil keine Session angelegt werden konnte. Bei einer Linux-Firewall nf_conntrack_count mit nf_conntrack_max vergleichen und in dmesg nach „nf_conntrack: table full, dropping packet“ suchen, bei AWS-Instanzen conntrack_allowance_exceeded in ethtool -S prüfen
Spricht dafür
Ab dem Zeitpunkt, an dem die Session-Zahl flach am Limit liegt, steigen die fehlgeschlagenen neuen Verbindungen, und Log-Einträge zu gescheiterter Session-Erstellung oder Drop-Zähler steigen mit
Spricht dagegen
Session-Zahl weit unter dem Limit, Login klappt trotzdem nicht: „Überlauf der Verbindungswarteschlange (Backlog)“ oder Login-Server. Nur Idle-Verbindungen brechen ab: „Ablauf des Connection Trackings in Cloud-Security-Groups“
Prüfmittel
Mit Infrastruktur-Tools prüfbar (ohne Spielcode)
Quellen
Netfilter Conntrack Sysfs variablesLinux kernel Maximale Zahl der Einträge in der Connection-Tracking-Tabelle (nf_conntrack_max), Haltedauer für Verbindungen im Abbau (TIME_WAIT, FIN_WAIT, Standard 120 s), für aufgebaute TCP-Verbindungen standardmäßig 5 Tage, aktuelle Zahl der Einträge (nf_conntrack_count)
Amazon EC2 security group connection trackingAWS Wird die Zahl der pro Instanz verfolgbaren Verbindungen überschritten, werden Pakete neuer Verbindungen verworfen, Idle-Verbindungen können die Tracking-Tabelle erschöpfen
Infrastructure layer attacksAWS Angriffe wie SYN-Floods binden Ressourcen von Servern, Firewalls und Load-Balancern
net/netfilter/nf_conntrack_core.c (Linux v6.12)Linux kernel Ist die Connection-Tracking-Tabelle voll, wird „nf_conntrack: table full, dropping packet“ protokolliert, und Pakete neuer Verbindungen werden verworfen