한국어English日本語简体中文繁體中文DeutschไทยTiếng ViệtРусскийPortuguês (Brasil)EspañolBahasa Indonesia

Game-Lag-Whitepaper › L5 Netzwerkgeräte im Rechenzentrum

Volle Session-Tabelle der Firewall Firewall session table exhaustion

Ursachen-ID dc-firewall · Hauptzuständig Netzwerk-Infrastruktur (Infrastrukturteam) · Beteiligt Server-Entwicklung (Entwicklungsteam), Client-Entwicklung (Entwicklungsteam)

In der interaktiven Fassung mit Grafiken und Experimenten öffnen →

Die Firewall verfolgt jede durchgelassene Verbindung in ihrer Session-Tabelle. Ist die Tabelle voll, kann sie keine neuen Verbindungen mehr annehmen.

Warum Ansturm beim Login oder Angriff, die Zahl der Sessions erreicht das Limit → Folge Kein freier Eintrag für neue Verbindungen, sie werden abgelehnt → Auf dem Bildschirm Wer neu verbinden will: Kein Login / Endlos-Laden. Auch bei einigen bestehenden Verbindungen Verbindungsabbruch

Symptome
Kein Login / Endlos-Laden, Verbindungsabbruch
Faktoren
Paketverlust
Wer ist betroffen
Ganzer Server
Wann
Direkt nach Login oder Wartung, Bei großem Andrang
Zuständigkeit
Hauptzuständig Netzwerk-Infrastruktur (Infrastrukturteam) · Beteiligt Server-Entwicklung (Entwicklungsteam), Client-Entwicklung (Entwicklungsteam)
Aufgaben Entwicklungsteam
Server: Ansturm per Login-Warteschlange dosieren, Verbindungen wiederverwenden, damit nicht ständig neue kurze Verbindungen entstehen, Verbindungen ohne Heartbeat von sich aus aufräumen (damit tote Verbindungen die Session-Tabelle nicht lange belegen). Client: Heartbeats in höchstens halb so langen Abständen wie das kürzeste Idle-Timeout senden, bei Abbruch automatischer Reconnect mit wachsenden, zufällig gestreuten Wiederholungsabständen (damit nicht alle gleichzeitig zurückkommen).
Aufgaben Infrastrukturteam
Session-Tabelle vergrößern, kurz beendete Verbindungen schnell aufräumen (Timeout für beendete Sessions verkürzen), beim Verkürzen des Idle-Timeouts für Sessions den neuen Wert dem Entwicklungsteam mitteilen und das Heartbeat-Intervall anpassen, Angriffe blockieren, Alarm auf die Auslastung der Session-Tabelle.
Im Graphen
Plateau am Limit · Anzahl Firewall-Sessions, fehlgeschlagene neue Verbindungen
Wo nachsehen
Gleichzeitige Sessions der Firewall zusammen mit dem Session-Limit als Graph ansehen und im Geräte-Log nach Paketen suchen, die verworfen wurden, weil keine Session angelegt werden konnte. Bei einer Linux-Firewall nf_conntrack_count mit nf_conntrack_max vergleichen und in dmesg nach „nf_conntrack: table full, dropping packet“ suchen, bei AWS-Instanzen conntrack_allowance_exceeded in ethtool -S prüfen
Spricht dafür
Ab dem Zeitpunkt, an dem die Session-Zahl flach am Limit liegt, steigen die fehlgeschlagenen neuen Verbindungen, und Log-Einträge zu gescheiterter Session-Erstellung oder Drop-Zähler steigen mit
Spricht dagegen
Session-Zahl weit unter dem Limit, Login klappt trotzdem nicht: „Überlauf der Verbindungswarteschlange (Backlog)“ oder Login-Server. Nur Idle-Verbindungen brechen ab: „Ablauf des Connection Trackings in Cloud-Security-Groups“
Prüfmittel
Mit Infrastruktur-Tools prüfbar (ohne Spielcode)

Quellen

  1. Netfilter Conntrack Sysfs variables Linux kernel
    Maximale Zahl der Einträge in der Connection-Tracking-Tabelle (nf_conntrack_max), Haltedauer für Verbindungen im Abbau (TIME_WAIT, FIN_WAIT, Standard 120 s), für aufgebaute TCP-Verbindungen standardmäßig 5 Tage, aktuelle Zahl der Einträge (nf_conntrack_count)
  2. Amazon EC2 security group connection tracking AWS
    Wird die Zahl der pro Instanz verfolgbaren Verbindungen überschritten, werden Pakete neuer Verbindungen verworfen, Idle-Verbindungen können die Tracking-Tabelle erschöpfen
  3. Infrastructure layer attacks AWS
    Angriffe wie SYN-Floods binden Ressourcen von Servern, Firewalls und Load-Balancern
  4. net/netfilter/nf_conntrack_core.c (Linux v6.12) Linux kernel
    Ist die Connection-Tracking-Tabelle voll, wird „nf_conntrack: table full, dropping packet“ protokolliert, und Pakete neuer Verbindungen werden verworfen
  5. Monitor network performance for ENA settings on your EC2 instance AWS
    conntrack_allowance_exceeded: Zahl der Pakete, die wegen Überschreitung des Connection-Tracking-Limits der Instanz verworfen wurden, abrufbar mit ethtool -S

Verwandte Ursachen

Gleiche Schicht: L5 Netzwerkgeräte im Rechenzentrum

Ursachen aus anderen Schichten mit demselben Symptom (Kein Login / Endlos-Laden)

Karte in der interaktiven Fassung mit Grafiken und Experimenten ansehen